
Hay mitigaciones disponibles para la vulnerabilidad de Linux con CVE ID CVE-2026-46331. El ID de CVE se asignó el 16 de junio de 2026 y se destacó el 26 de junio de 2026 como una vulnerabilidad de escalada de privilegios local (LPE). Apodada «pedit COW», la vulnerabilidad afecta a múltiples distribuciones de Linux, incluidas todas las versiones de Ubuntu que comienzan con Bionic Beaver 18.04 LTS. Ubuntu Resolute Raccoon 26.04 LTS presenta mitigaciones de AppArmor que bloquean la ruta de ejecución de la vulnerabilidad.
El 28 de junio de 2026, la puntuación CVSS 3.1 de la vulnerabilidad era 7,8, lo que corresponde a una gravedad «alta».
El componente afectado es un módulo central de Linux que brinda soporte para tc-pedit, una operación utilizada por el subsistema de control de flujo en Linux para permitir la modificación arbitraria de paquetes.
Este artículo describe medidas de mitigación para desactivar las modificaciones afectadas cuando el host no las necesita. Estas mitigaciones se pueden aplicar hasta que se lance el paquete principal de Linux que implemente los parches recomendados.
Influencia
Implementación de cargas de trabajo sin contenedores
En hosts que no ejecutan cargas de trabajo de contenedor, esta vulnerabilidad podría permitir que un usuario local escale privilegios al usuario raíz. Hay una vulnerabilidad publicada que se puede ejecutar en dicha implementación.
Implementación de contenedores
En implementaciones de contenedores donde se pueden ejecutar cargas de trabajo arbitrarias de terceros, esta vulnerabilidad puede facilitar escenarios de escape de contenedores además de la escalada de privilegios nativos en el host. Aún no se ha publicado una vulnerabilidad de prueba de concepto para el escape de contenedores.
Mitigar el riesgo de regresión
Esta mitigación deshabilita el módulo principal en tc utilizado para operaciones de pedit. Si las reglas de control de tráfico locales utilizan el mod, habilitar la mitigación afectará la funcionalidad.
Versiones afectadas
Una vez que estén disponibles, las correcciones de vulnerabilidades se distribuirán a través de paquetes de imágenes principales de Linux. Mientras tanto, las mitigaciones para los módulos afectados se pueden desactivar aplicando las siguientes instrucciones. Una vez que se actualiza el núcleo, no se requiere mitigación.
| liberar | Nombre del paquete | Estado de reparación |
| Tal confiable (14.04 LTS) | Sistema operativo | no afectado |
| Zelus mayor (16,04 LTS) | Sistema operativo | no afectado |
| Castor biónico (18,04 LTS) | Sistema operativo | artificial |
| Nido de enfoque (20,04 LTS) | Sistema operativo | artificial |
| Mermelada de Medusas (22.04 LTS) | Sistema operativo | artificial |
| Oso hormiguero noble (24,04 LTS) | Sistema operativo | artificial |
| Explorar quokkas (25.10) | Sistema operativo | artificial |
| Mapache resuelto (26,04 LTS) | Sistema operativo | Medidas de mitigación de AppArmor |
Cómo comprobar si estás afectado
Ejecute el siguiente comando para obtener el nombre de la versión de Ubuntu instalada y compararlo con la tabla anterior:
lsb_release -aMitigación manual
Estas mitigaciones evitan que se carguen las modificaciones principales afectadas. Esto requiere tres pasos:
- Evite la carga futura de este mod.
- Desinstala el mod.
- Compruebe si el paso 2 fue exitoso; si no, reinicie el sistema.
Paso 1: bloquea el mod:
Bloquea este mod creando un /etc/modprobe.d/pedit-cow.conf documento:
echo "install act_pedit /bin/false" | sudo tee /etc/modprobe.d/pedit-cow.confRegenere la imagen initramfs para evitar la carga de módulos durante el inicio temprano:
sudo update-initramfs -u -k allPaso 2: desinstala el mod:
Desinstale el mod (si está cargado):
sudo rmmod act_pedit 2>/dev/null Paso 3: confirme que el módulo no se está cargando:
Comprueba si el mod todavía está cargado:
grep -qE '^act_pedit ' /proc/modules && echo "Affected module is loaded" || echo "Affected module is NOT loaded"Si las acciones anteriores indican que el mod no se está cargando, no es necesario realizar ninguna otra acción. Sin embargo, es posible que no puedas desinstalar el mod si lo utiliza una regla de control de tráfico existente. En estos casos, un reinicio del sistema obligará a su bloqueo, pero afectará a las normas de control de tráfico:
sudo rebootDeshabilitar la mitigación
Una vez que la actualización principal esté disponible e instalada, se puede eliminar la mitigación:
sudo rm /etc/modprobe.d/pedit-cow.conf
sudo update-initramfs -u -k all








