[![Logo](https://www.paloaltonetworks.com/wp-content/uploads/2021/07/PANW_Parent.png)](https://www.paloaltonetworks.com/)  
[![Unit42 Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/unit42-logo-white.svg)](https://unit42.paloaltonetworks.com/es-la/)  
Menu

* [ATOMs](https://unit42.paloaltonetworks.com/atoms/)
* [Security Consulting](https://www.paloaltonetworks.com/unit42)
* [**Under Attack?**](https://start.paloaltonetworks.com/contact-unit42.html)  
  Spanish (LATAM)
* [English](https://unit42.paloaltonetworks.com/cve-2026-31431-copy-fail/)
* [Spanish (LATAM)](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/)
* [French](https://unit42.paloaltonetworks.com/fr/cve-2026-31431-copy-fail/)
* [Japanese](https://unit42.paloaltonetworks.com/ja/cve-2026-31431-copy-fail/)
* [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research")
* [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/ "Amenazas sofisticadas")
* [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/ "Vulnerabilidades")  
  [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/)

# Copy Fail: Lo que debe saber sobre la amenaza más grave para Linux en años

![Clock Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-clock.svg) 7 lectura mínima  
Related Products  
[Cortex](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-es-la/ "Cortex")[Cortex Cloud](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-cloud-es-la/ "Cortex Cloud")[Cortex XDR](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xdr-es-la/ "Cortex XDR")[Cortex XSIAM](https://unit42.paloaltonetworks.com/es-la/product-category/cortex-xsiam-es-la/ "Cortex XSIAM")[![Unit 42 Incident Response icon](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/05/unit42_RGB_logo_Icon_Color.png)Unit 42 Incident Response](https://unit42.paloaltonetworks.com/es-la/product-category/unit-42-incident-response-es-la/ "Unit 42 Incident Response")

* ![Profile Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-profile-grey.svg)  
  Por:
  
  * [Justin Moore](https://unit42.paloaltonetworks.com/es-la/author/justin-moore/)

* ![Published Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-calendar-grey.svg)  
  Publicado:5 de mayo de 2026

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-category.svg)  
  Categorías
  
  * [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/)
  * [Vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/category/vulnerabilities-es-la/)

* ![Tags Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-tags-grey.svg)  
  Etiquetas:
  
  * [Containers](https://unit42.paloaltonetworks.com/es-la/tag/containers-es-la/)
  * [CVE-2026-31431](https://unit42.paloaltonetworks.com/es-la/tag/cve-2026-31431/)
  * [Kubernetes](https://unit42.paloaltonetworks.com/es-la/tag/kubernetes-es-la/)
  * [Linux](https://unit42.paloaltonetworks.com/es-la/tag/linux-es-la/)
  * [Local privilege escalation](https://unit42.paloaltonetworks.com/es-la/tag/local-privilege-escalation/)
  * [Page cache](https://unit42.paloaltonetworks.com/es-la/tag/page-cache/)
  * [Vulnerability](https://unit42.paloaltonetworks.com/es-la/tag/vulnerability/)

* [![Download Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-download.svg)](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/?pdf=download&lg=es-la&_wpnonce=279fa6c5e6 "Click here to download")

* [![Print Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-print.svg)](https://unit42.paloaltonetworks.com/es-la/cve-2026-31431-copy-fail/?pdf=print&lg=es-la&_wpnonce=279fa6c5e6 "Click here to print")

Compartir![Down arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/down-arrow.svg)

* ![Link Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-share-link.svg)
* [![Link Email](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-sms.svg)](mailto:?subject=Copy%20Fail:%20Lo%20que%20debe%20saber%20sobre%20la%20amenaza%20más%20grave%20para%20Linux%20en%20años&body=Check%20out%20this%20article%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fcve-2026-31431-copy-fail%2F "Share in email")
* [![Facebook Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-fb-share.svg)](https://www.facebook.com/sharer/sharer.php?u=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fcve-2026-31431-copy-fail%2F "Share in Facebook")
* [![LinkedIn Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-linkedin-share.svg)](https://www.linkedin.com/sharing/share-offsite/?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fcve-2026-31431-copy-fail%2F&title=Copy%20Fail:%20Lo%20que%20debe%20saber%20sobre%20la%20amenaza%20más%20grave%20para%20Linux%20en%20años "Share in LinkedIn")
* [![Twitter Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-twitter-share.svg)](https://twitter.com/intent/tweet?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fcve-2026-31431-copy-fail%2F&text=Copy%20Fail:%20Lo%20que%20debe%20saber%20sobre%20la%20amenaza%20más%20grave%20para%20Linux%20en%20años "Share in Twitter")
* [![Reddit Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-reddit-share.svg)](https://www.paloaltonetworks.com//www.reddit.com/submit?url=https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fcve-2026-31431-copy-fail%2F&ts=markdown "Share in Reddit")
* [![Mastodon Icon](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-mastodon-share.svg)](https://mastodon.social/share?text=Copy%20Fail:%20Lo%20que%20debe%20saber%20sobre%20la%20amenaza%20más%20grave%20para%20Linux%20en%20años%20https%3A%2F%2Funit42.paloaltonetworks.com%2Fes-la%2Fcve-2026-31431-copy-fail%2F "Share in Mastodon")

## Resumen ejecutivo

El 29 de abril de 2026, los investigadores [divulgaron públicamente](https://copy.fail/) una vulnerabilidad de escalada de privilegios local (LPE) altamente confiable rastreada como [CVE-2026-31431](https://nvd.nist.gov/vuln/detail/CVE-2026-31431). Esta vulnerabilidad se conoce comúnmente como Copy Fail. Descubierto en aproximadamente una hora mediante un [proceso asistido por IA](https://xint.io/blog/copy-fail-linux-distributions)este fallo lógico permite a un atacante local sin privilegios [escalar su acceso](https://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/) a root en prácticamente todas las principales distribuciones de Linux lanzadas desde 2017.

A diferencia de muchas vulnerabilidades del kernel, este fallo lógico es determinista, lo que significa que no depende de condiciones de carrera ni de desplazamientos específicos del kernel. Un único script de Python de 732 bytes puede explotarlo con éxito sin ninguna modificación en diferentes distribuciones de Linux.

La vulnerabilidad se origina en el subsistema criptográfico del kernel de Linux, concretamente en el módulo algif\_aead de la interfaz AF\_ALG (una API criptográfica de espacio de usuario). En lugar de un único error de codificación, el fallo se debió a una combinación de tres actualizaciones independientes:

* La incorporación del algoritmo authencesn en 2011
* La interfaz AF\_ALG, compatible con AEAD en 2015
* Una fatal optimización in situ introducida en 2017

Durante las operaciones criptográficas, un error de optimización in situ hace que el algoritmo utilice el búfer de destino de forma incorrecta, escribiendo cuatro bytes controlados más allá de la región legítima directamente en la caché de páginas de archivos del sistema. Las versiones afectadas incluyen los kernels de Linux entre las versiones 4.14 y 6.19.12.

Esta vulnerabilidad afecta a millones de sistemas que ejecutan distribuciones principales como [Ubuntu,](https://ubuntu.com/blog/copy-fail-vulnerability-fixes-available) Amazon Linux, [Red Hat Enterprise Linux](https://access.redhat.com/solutions/7142032), [Debian](https://debiansupport.com/blog/copy-fail-cve-2026-31431-mitigation/), [SUSE](https://www.suse.com/c/addressing-copy-fail-in-suse-virtualization/) y AlmaLinux. Un atacante con acceso local estándar puede explotar esta vulnerabilidad para modificar maliciosamente la caché en memoria de archivos ejecutables privilegiados (como su o sudo) sin alertar a las comprobaciones de integridad, ya que los archivos físicos en disco permanecen inalterados. Dado que el kernel y su caché de páginas se comparten en todo un nodo, este fallo permite a los atacantes:

* Salir fácilmente de los contenedores Kubernetes
* Superar a los hosts multiusuario
* Comprometer los canales (CI/CD) de integración continua y entrega continua.

Instamos encarecidamente a las organizaciones a aplicar parches a sus sistemas inmediatamente mediante las actualizaciones del kernel publicadas por el proveedor.

Los clientes de Palo Alto Networks reciben protección y mitigación para CVE-2026-31431 a través de los siguientes productos:

* [Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) con [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration)
* [Cortex Cloud](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection)
* [Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr?_gl=1*13pmp8e*_ga*NzQyNjM2NzkuMTY2NjY3OTczNw..*_ga_KS2MELEEFC*MTY2OTczNjA2MS4zMS4wLjE2Njk3MzYwNjEuNjAuMC4w) y [XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag)

La Fundación Linux [ha publicado un aviso](https://lore.kernel.org/linux-cve-announce/2026042214-CVE-2026-31431-3d65@gregkh/) con detalles de mitigación para CVE-2026-314331. Palo Alto Networks recomienda encarecidamente aplicar de forma inmediata las actualizaciones del kernel emitidas por el proveedor. Si esta opción no es factible, recomendamos seguir la [guía de mitigación provisional](#post-180727-_zg1rezlvhwuy) para desactivar el módulo vulnerable hasta que se puedan aplicar los parches.

El [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) también puede involucrarse para ayudar con una intrusión o para proporcionar una evaluación proactiva que permita reducir el riesgo.

|------------------------------------|--------------------|
| ****Vulnerabilidades debatidas**** | **CVE-2026-31431** |

## Detalles de CVE-2026-31431

La vulnerabilidad rastreada como CVE-2026-31431, conocida como Copy Fail, es un fallo lógico determinista localizado en el subsistema criptográfico del kernel de Linux, concretamente en el módulo algif\_aead de la interfaz AF\_ALG.

### La causa raíz

El fallo tiene su origen en una optimización in situ defectuosa introducida en el kernel de Linux en 2017 (commit [72548b093ee3](https://github.com/torvalds/linux/commit/72548b093ee3)) para el cifrado AEAD. Esta optimización in situ de 2017 causó específicamente que req-\>src y req-\>dst apuntaran a una scatterlist combinada. Debido a esto, las páginas de la caché de páginas de la llamada a splice() se encadenaron de forma directa en la scatterlist de destino con permisos de escritura.

Durante las operaciones criptográficas, el algoritmo authencesn utiliza indebidamente el búfer de destino de la llamada como bloc de notas. Debido a esto, escribe cuatro bytes controlados más allá de la región de salida legítima, cruzando un límite de la scatterlist encadenado, y falla al restaurarlos. El parche (commit [a664bf3d603d](https://www.google.com/url?sa=E&q=https%3A%2F%2Fgithub.com%2Ftorvalds%2Flinux%2Fcommit%2Fa664bf3d603dc3bdcf9ae47cc21e0daec706d7a5)) corrige esto revirtiendo el módulo a operación fuera de lugar, separando las scatterlists de origen y destino para que las páginas de la caché de páginas permanezcan estrictamente en la fuente de solo lectura.

### Mecanismo de acción

Un atacante sin privilegios puede explotar este error de gestión de memoria haciendo un mal uso de la interacción entre la interfaz de socket AF\_ALG y la llamada al sistema splice(). Cuando splice() pasa páginas de la caché de páginas al subsistema criptográfico, la vulnerabilidad permite al atacante dirigir esa sobreescritura de cuatro bytes directamente a la caché de páginas de archivos del kernel.

El algoritmo authencesn se utiliza para la compatibilidad con números de secuencia extendidos (ESN) de IPsec y utiliza el búfer de destino como bloc de notas para reorganizar estos números de secuencia. El atacante controla el valor exacto de sobrescritura de cuatro bytes suministrando el seqno\_lo (la mitad inferior del número de secuencia) dentro de los bytes 4-7 de los Datos Autenticados Asociados (AAD) durante la llamada sendmsg().

### Explotación a través de la caché de páginas

La caché de páginas es la copia temporal en memoria de un archivo que el kernel lee cuando carga un binario para su ejecución. Un atacante puede aprovechar la sobreescritura de cuatro bytes para apuntar a la caché de páginas de cualquier binario setuid-root legible, como /usr/bin/su, sudo o passwd.

El atacante controla exactamente dónde se produce la sobreescritura manipulando los parámetros splice offset, splice length y assoclen (longitud asociada). Esto les permite apuntar específicamente a la sección .text de un binario setuid como /usr/bin/su para inyectar su shellcode.

* **Escalada de privilegios:** La modificación de la copia en caché del binario altera su contexto de ejecución. Cuando se ejecuta el binario, otorga al atacante privilegios de superusuario (UID 0), rompiendo de hecho los límites de confianza del kernel.
* **Sigilo**: Dado que esta corrupción se produce por completo en la memoria RAM del sistema, el archivo físico del disco permanece totalmente inalterado. Esto evita las rutas tradicionales del sistema de archivos virtual (VFS) y las herramientas de supervisión de la integridad de los archivos. Una vez que la página es desalojada de la memoria o el sistema se reinicia, la caché se recarga limpia desde el disco, sin dejar rastro del compromiso.

#### Características del exploit

Lo que hace que Copy Fail sea excepcionalmente grave en comparación con vulnerabilidades LPE anteriores de Linux como [Dirty Cow](https://www.redhat.com/es/blog/understanding-and-mitigating-dirty-cow-vulnerability) o [Dirty Pipe](https://access.redhat.com/security/vulnerabilities/RHSB-2022-002) es su confiabilidad y simplicidad:

* **Sin condiciones de carrera ni desplazamientos**: Es una falla lógica en línea recta que no depende de ganar una ventana de condición de carrera o adivinar desplazamientos de memoria específicos del kernel.
* **Confiabilidad total:** El exploit es determinista y se dispara con éxito en el primer intento.
* **Alta portabilidad**: El exploit puede ejecutarse utilizando un script de Python independiente de 732 bytes que se basa únicamente en librerías estándar (os, socket, zlib), lo que significa que no requiere compilación ni dependencias externas. Este mismo script funciona sin modificaciones en prácticamente todas las principales distribuciones de Linux lanzadas desde 2017.

## Guías provisionales para CVE-2026-31431

La vulnerabilidad se corrigió en las ramas estables upstream del kernel de Linux mediante la reversión de la optimización defectuosa de 2017 ([commit a664bf3d603d](https://git.kernel.org/pub/scm/linux/kernel/git/stable/linux.git/commit/?id=a664bf3d603dc3bdcf9ae47cc21e0daec706d7a5)).

Si no es posible aplicar parches de inmediato, los administradores deben implementar una mitigación provisional desactivando el módulo algif\_aead afectado. Esto se puede lograr ejecutando los siguientes comandos como root para bloquear la carga del módulo y eliminarlo del kernel:

* echo "install algif\_aead /bin/false" \> /etc/modprobe.d/disable-algif.conf
* rmmod algif\_aead

La Fundación Linux [ha publicado un aviso](https://lore.kernel.org/linux-cve-announce/2026042214-CVE-2026-31431-3d65@gregkh/) con detalles de mitigación para CVE-2026-314331.

## Consultas de búsqueda de amenazas gestionadas de Unit 42

El equipo de búsqueda de amenazas gestionadas de Unit 42 sigue rastreando cualquier intento de explotar este CVE en nuestros clientes, por medio de Cortex XDR y las consultas XQL que se indican a continuación. Los clientes de Cortex XDR también pueden utilizar estas consultas XQL para buscar indicios de explotación.  
// Title: CopyFail Detection via Non-root Launching su via Uncommon Parent Process // Description: Query looks for non-root users launching the switch user (su) process via a parent process other than the normally expected processes such as shells, sudo, or su itself. May identify false positives, yet works well for identification of potential CopyFail exploitation. // MITRE ATT\&CK TTP ID: T1068 dataset = xdr\_data | fields \_time, agent\_hostname, agent\_os\_type, event\_type, event\_sub\_type, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_path, actor\_process\_image\_name, actor\_process\_command\_line, actor\_process\_image\_sha256, action\_process\_image\_name, action\_process\_image\_command\_line, action\_process\_user\_sid | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and agent\_os\_type = ENUM.AGENT\_OS\_LINUX and actor\_effective\_user\_sid != "0" and ( (action\_process\_image\_name = "su" and action\_process\_image\_command\_line in ("su", "/usr/bin/su")) or (action\_process\_image\_name in ("bash", "sh") and action\_process\_image\_command\_line ~= "-c(?:\\s--)?\\ssu$") ) and actor\_process\_image\_name not in ("bash", "sh", "zsh", "ksh", "sudo", "su") | comp earliest(\_time) as first\_seen, latest(\_time) as last\_seen, count() as execution\_count, values(actor\_effective\_username) as actor\_usernames, values(actor\_process\_image\_path) as actor\_image\_paths, values(actor\_process\_command\_line) as actor\_cmd\_lines, values(action\_process\_image\_command\_line) as action\_cmd\_lines, values(action\_process\_user\_sid) as action\_UIDs by agent\_hostname, actor\_process\_image\_name, actor\_process\_image\_sha256

|----------------------------------------|-----------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 15 16 | // Title: CopyFail Detection via Non-root Launching su via Uncommon Parent Process // Description: Query looks for non-root users launching the switch user (su) process via a parent process other than the normally expected processes such as shells, sudo, or su itself. May identify false positives, yet works well for identification of potential CopyFail exploitation. // MITRE ATT\&CK TTP ID: T1068 dataset = xdr\_data | fields \_time, agent\_hostname, agent\_os\_type, event\_type, event\_sub\_type, actor\_effective\_username, actor\_effective\_user\_sid, actor\_process\_image\_path, actor\_process\_image\_name, actor\_process\_command\_line, actor\_process\_image\_sha256, action\_process\_image\_name, action\_process\_image\_command\_line, action\_process\_user\_sid | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START and agent\_os\_type = ENUM.AGENT\_OS\_LINUX and actor\_effective\_user\_sid != "0" and ( (action\_process\_image\_name = "su" and action\_process\_image\_command\_line in ("su", "/usr/bin/su")) or (action\_process\_image\_name in ("bash", "sh") and action\_process\_image\_command\_line ~= "-c(?:\\s--)?\\ssu$") ) and actor\_process\_image\_name not in ("bash", "sh", "zsh", "ksh", "sudo", "su") | comp earliest(\_time) as first\_seen, latest(\_time) as last\_seen, count() as execution\_count, values(actor\_effective\_username) as actor\_usernames, values(actor\_process\_image\_path) as actor\_image\_paths, values(actor\_process\_command\_line) as actor\_cmd\_lines, values(action\_process\_image\_command\_line) as action\_cmd\_lines, values(action\_process\_user\_sid) as action\_UIDs by agent\_hostname, actor\_process\_image\_name, actor\_process\_image\_sha256 |

// Title: CopyFail Proof of Concept Code Execution // Description: Query looks for potential CopyFail proof of concept (POC) code execution via identifying potentially correlated curl and su process executions. May identify false positives, yet works well for identification of CopyFail POC provided by Xint.Code. // MITRE ATT\&CK TTP ID: T1068 config case\_sensitive = false | dataset = xdr\_data | filter agent\_os\_type = ENUM.AGENT\_OS\_LINUX | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter action\_process\_image\_name in ("curl", "su") | bin \_time span = 2m | filter action\_process\_image\_command\_line contains "copy.fail/exp" or (action\_process\_image\_command\_line = "su" or action\_process\_image\_command\_line ="/usr/bin/su") | fields \_time, agent\_id, event\_id, agent\_hostname, action\_process\_image\_command\_line, action\_process\_image\_name, actor\_process\_instance\_id | comp count() as event\_count, values(agent\_id) as agent\_id, values(event\_id) as event\_id, values(action\_process\_image\_name) as processes, values(action\_process\_image\_command\_line) as commands by agent\_hostname, \_time, actor\_process\_instance\_id | filter processes contains "su" and processes contains "curl"

|----------------------------------|---------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------------|
| 1 2 3 4 5 6 7 8 9 10 11 12 13 14 | // Title: CopyFail Proof of Concept Code Execution // Description: Query looks for potential CopyFail proof of concept (POC) code execution via identifying potentially correlated curl and su process executions. May identify false positives, yet works well for identification of CopyFail POC provided by Xint.Code. // MITRE ATT\&CK TTP ID: T1068 config case\_sensitive = false | dataset = xdr\_data | filter agent\_os\_type = ENUM.AGENT\_OS\_LINUX | filter event\_type = ENUM.PROCESS and event\_sub\_type = ENUM.PROCESS\_START | filter action\_process\_image\_name in ("curl", "su") | bin \_time span = 2m | filter action\_process\_image\_command\_line contains "copy.fail/exp" or (action\_process\_image\_command\_line = "su" or action\_process\_image\_command\_line ="/usr/bin/su") | fields \_time, agent\_id, event\_id, agent\_hostname, action\_process\_image\_command\_line, action\_process\_image\_name, actor\_process\_instance\_id | comp count() as event\_count, values(agent\_id) as agent\_id, values(event\_id) as event\_id, values(action\_process\_image\_name) as processes, values(action\_process\_image\_command\_line) as commands by agent\_hostname, \_time, actor\_process\_instance\_id | filter processes contains "su" and processes contains "curl" |

## Conclusión

Dada la cantidad de información disponible públicamente, la facilidad de uso y la eficacia del exploit Copy Fail, Palo Alto Networks recomienda encarecidamente aplicar inmediatamente las actualizaciones del kernel emitidas por el proveedor. Si esta opción no es factible, recomendamos seguir la guía de mitigación provisional para desactivar el módulo vulnerable hasta que se puedan aplicar los parches.

Esto es especialmente importante, dado que ya está disponible públicamente un script de prueba de concepto (PoC) altamente confiable y se ha observado una actividad de prueba preliminar.

Los clientes de Palo Alto Networks están mejor protegidos gracias a nuestros productos, como se indica a continuación.

## Protecciones de productos de Palo Alto Networks para CVE-2026-31431

Los clientes de Palo Alto Networks pueden aprovechar varias protecciones y actualizaciones de productos para identificar y defenderse contra esta amenaza.

Si cree que podría haber resultado vulnerado o tiene un problema urgente, póngase en contacto con el [equipo de respuesta ante incidentes de Unit 42](https://start.paloaltonetworks.com/contact-unit42.html) o llame al:

* Norteamérica: llamada gratuita: +1 (866) 486-4842 (866.4.UNIT42)
* Reino Unido: +44.20.3743.3660
* Europa y Oriente Medio: +31.20.299.3130
* Asia: +65.6983.8730
* Japón: +81.50.1790.0200
* Australia: +61.2.4062.7950
* India: 000 800 050 45107
* Corea del Sur: +82.080.467.8774

### Next-Generation Firewalls con Advanced Threat Prevention

El [Next-Generation Firewall](https://docs.paloaltonetworks.com/ngfw) con la [Advanced Threat Prevention](https://docs.paloaltonetworks.com/advanced-threat-prevention/administration) puede ayudar a bloquear la transmisión de scripts de exploit a través de la red mediante la siguiente firma de prevención de amenazas: 97176 - Vulnerabilidad de escalada de privilegios en el kernel de Linux.

### Cortex XDR y XSIAM

El agente Cortex XDR para Linux, a partir de la actualización de contenido 2240-35441, incluye capacidades de detección y prevención para muestras conocidas relacionadas con la vulnerabilidad Copy Fail.

[Cortex XDR](https://www.paloaltonetworks.com/cortex/cortex-xdr?_gl=1*13pmp8e*_ga*NzQyNjM2NzkuMTY2NjY3OTczNw..*_ga_KS2MELEEFC*MTY2OTczNjA2MS4zMS4wLjE2Njk3MzYwNjEuNjAuMC4w) y[XSIAM](https://www.paloaltonetworks.com/resources/datasheets/cortex-xsiam-aag) ayudan a proteger contra las actividades previas y posteriores a la explotación, utilizando el enfoque de protección multicapa, que incluye [Advanced WildFire](https://docs.paloaltonetworks.com/wildfire), [Endpoint Protection Modules](https://docs-cortex.paloaltonetworks.com/r/Cortex-XDR/Cortex-XDR-3.x-Documentation/Malware-protection) (EPM), Behavioral Threat Protection y el módulo Local Analysis.

### Cortex Cloud

[La protección de endpoints de Cortex Cloud](https://docs-cortex.paloaltonetworks.com/r/Cortex-CLOUD/Cortex-Cloud-Runtime-Security-Documentation/Endpoint-protection) puede ayudar a proteger a las organizaciones de las amenazas expresadas en este artículo. [Cortex Cloud 2.1 puede](https://www.paloaltonetworks.com/blog/cloud-security/visibility-governance-automation/) detectar y prevenir operaciones maliciosas mediante análisis de comportamiento y habilitados por IA para detectar cuándo los atacantes se dirigen a endpoints de Linux, incluidos contenedores y máquinas virtuales. Además, puede detectar cuándo se hace un uso indebido de las políticas de IAM de la plataforma en la nube asociadas con esos endpoints objetivo y alertar a los equipos cuando los activos son vulnerables a estas amenazas.

*Actualizado el 6 de mayo de 2026 a las 3:15 p m. PT para ampliar la cobertura de Cortex XDR y XSIAM y añadir firewalls de nueva generación con prevención de amenazas avanzada.*

*Actualizado el 7 de mayo de 2026 a las 2:00 p m. PT para cambiar la versión del contenido Cortex XDR.*
Volver al principio

### Etiquetas

* [Containers](https://unit42.paloaltonetworks.com/es-la/tag/containers-es-la/ "Containers")
* [CVE-2026-31431](https://unit42.paloaltonetworks.com/es-la/tag/cve-2026-31431/ "CVE-2026-31431")
* [Kubernetes](https://unit42.paloaltonetworks.com/es-la/tag/kubernetes-es-la/ "Kubernetes")
* [Linux](https://unit42.paloaltonetworks.com/es-la/tag/linux-es-la/ "Linux")
* [Local privilege escalation](https://unit42.paloaltonetworks.com/es-la/tag/local-privilege-escalation/ "local privilege escalation")
* [Page cache](https://unit42.paloaltonetworks.com/es-la/tag/page-cache/ "page cache")
* [Vulnerability](https://unit42.paloaltonetworks.com/es-la/tag/vulnerability/ "vulnerability")  
  [Threat Research Center](https://unit42.paloaltonetworks.com/es-la/ "Threat Research") [Siguiente:¿La IA puede atacar la nube? Lecciones del desarrollo de un sistema multiagente ofensivo y autónomo en la nube](https://unit42.paloaltonetworks.com/es-la/autonomous-ai-cloud-attacks/ "¿La IA puede atacar la nube? Lecciones del desarrollo de un sistema multiagente ofensivo y autónomo en la nube")

### ÍNDICE

* 

### Artículos relacionados

* [01flip: ransomware multiplataforma escrito en Rust](https://unit42.paloaltonetworks.com/es-la/new-ransomware-01flip-written-in-rust/ "article - table of contents")
* [¿Roles aquí? ¿Roles allí? ¡Roles en todas partes! Explorando la seguridad de AWS IAM Roles Anywhere](https://unit42.paloaltonetworks.com/es-la/aws-roles-anywhere/ "article - table of contents")
* [Aumentan las Amenazas en la Nube: las Tendencias de las Alertas Muestran un Mayor Enfoque de los Atacantes en la IAM y la Exfiltración](https://unit42.paloaltonetworks.com/es-la/2025-cloud-security-alert-trends/ "article - table of contents")

## Relacionados Vulnerabilidades Recursos

![Pictorial representation of remote code execution in AI and machine learning libraries. Close-up of a woman wearing glasses and focusing intently on a computer screen.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/05_Vulnerabilities_1920x900-786x368.jpg)  
[Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 13 de Enero de 2026 [#### Ejecución remota de código con formatos y bibliotecas modernos de IA/ML](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/)

* [Apple](https://unit42.paloaltonetworks.com/es-la/tag/apple-es-la/ "Apple")

* [CVE-2025-23304](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-23304/ "CVE-2025-23304")

* [CVE-2026-22584](https://unit42.paloaltonetworks.com/es-la/tag/cve-2026-22584/ "CVE-2026-22584")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/rce-vulnerabilities-in-ai-python-libraries/ "Ejecución remota de código con formatos y bibliotecas modernos de IA/ML")  
  ![Pictorial representation of MongoBleed, CVE-2025-14847. Digital image featuring a glowing padlock icon superimposed on a background of streaming blue binary code, symbolizing cybersecurity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/01/AdobeStock_233494953-786x429.jpeg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 13 de Enero de 2026 [#### Resumen de amenazas: Vulnerabilidad de MongoDB (CVE-2025-14847)](https://unit42.paloaltonetworks.com/es-la/mongobleed-cve-2025-14847/)

* [CVE-2025-14847](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-14847/ "CVE-2025-14847")

* [MongoDB](https://unit42.paloaltonetworks.com/es-la/tag/mongodb/ "MongoDB")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/mongobleed-cve-2025-14847/ "Resumen de amenazas: Vulnerabilidad de MongoDB (CVE-2025-14847)")  
  ![Pictorial representation of CVE-2025-55182 (React) and CVE-2025-66478 (Next.js). Close-up of a digital display on electronic equipment with illuminated text reading "SYSTEM HACKED" in red, set against a blurred background of blue and red lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/12/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 12 de Diciembre de 2025 [#### Explotación de Vulnerabilidad Crítica en React Server Components (Actualizado el 12 de diciembre)](https://unit42.paloaltonetworks.com/es-la/cve-2025-55182-react-and-cve-2025-66478-next/)

* [Cobalt Strike](https://unit42.paloaltonetworks.com/es-la/tag/cobalt-strike/ "Cobalt Strike")

* [CVE-2025-55182](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-55182-es-la/ "CVE-2025-55182")

* [CVE-2025-66478](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-66478-es-la/ "CVE-2025-66478")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/cve-2025-55182-react-and-cve-2025-66478-next/ "Explotación de Vulnerabilidad Crítica en React Server Components (Actualizado el 12 de diciembre)")  
  ![Pictorial representation of an authentication coercion attack. Panoramic view of a city skyline at night, featuring vibrant light beams from skyscrapers and a deep blue sky.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/07_Vulnerabilities_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 10 de Noviembre de 2025 [#### ¿Pensaba que se había acabado? La coacción de la autenticación sigue evolucionando](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/)

* [Mimikatz](https://unit42.paloaltonetworks.com/es-la/tag/mimikatz-es-la/ "Mimikatz")

* [PrintNightmare](https://unit42.paloaltonetworks.com/es-la/tag/printnightmare-es-la/ "PrintNightmare")

* [Privilege escalation](https://unit42.paloaltonetworks.com/es-la/tag/privilege-escalation-es-la/ "privilege escalation")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/authentication-coercion/ "¿Pensaba que se había acabado? La coacción de la autenticación sigue evolucionando")  
  ![Pictorial representation of LANDFALL spyware. An illustration of a glowing red warning icon centered on a detailed blue circuit board background, representing a vulnerability in Samsung Galaxy devices.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/11/09_Nation-State-cyberattacks_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 7 de Noviembre de 2025 [#### LANDFALL: Nuevo spyware de grado comercial para Android en una cadena de exploits dirigida a dispositivos Samsung](https://unit42.paloaltonetworks.com/es-la/landfall-is-new-commercial-grade-android-spyware/)

* [Android](https://unit42.paloaltonetworks.com/es-la/tag/android-es-la/ "Android")

* [Apple](https://unit42.paloaltonetworks.com/es-la/tag/apple-es-la/ "Apple")

* [CVE-2025-21042](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-21042-es-la/ "CVE-2025-21042")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/landfall-is-new-commercial-grade-android-spyware/ "LANDFALL: Nuevo spyware de grado comercial para Android en una cadena de exploits dirigida a dispositivos Samsung")  
  ![Pictorial representation of CVE-2025-59287. Digital image of a glowing padlock symbol representing cybersecurity on a network grid with blue and orange lights.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/08_DNS_Overview_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 3 de Noviembre de 2025 [#### Explotación activa en campo de la ejecución remota de código (CVE-2025-59287) en Microsoft WSUS (actualizado el 3 de noviembre)](https://unit42.paloaltonetworks.com/es-la/microsoft-cve-2025-59287/)

* [CVE-2025-59287](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-59287-es-la/ "CVE-2025-59287")

* [Microsoft](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-es-la/ "Microsoft")

* [Microsoft Vulnerability](https://unit42.paloaltonetworks.com/es-la/tag/microsoft-vulnerability-es-la/ "Microsoft Vulnerability")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/microsoft-cve-2025-59287/ "Explotación activa en campo de la ejecución remota de código (CVE-2025-59287) en Microsoft WSUS (actualizado el 3 de noviembre)")  
  ![A man wearing glasses focused on a screen with reflections of code visible in the glasses.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/04_Tutorial_Category_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 31 de Octubre de 2025 [#### Cuando los agentes de IA se rebelan: ataque de contrabando de sesiones de agentes en sistemas A2A](https://unit42.paloaltonetworks.com/es-la/agent-session-smuggling-in-agent2agent-systems/)

* [GenAI](https://unit42.paloaltonetworks.com/es-la/tag/genai-es-la/ "GenAI")

* [Google](https://unit42.paloaltonetworks.com/es-la/tag/google-es-la/ "Google")

* [LLM](https://unit42.paloaltonetworks.com/es-la/tag/llm-es-la/ "LLM")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/agent-session-smuggling-in-agent2agent-systems/ "Cuando los agentes de IA se rebelan: ataque de contrabando de sesiones de agentes en sistemas A2A")  
  ![Pictorial representation of F5 data theft incident. Digital illustration of a 3D globe showing network connections and data flow across continents, highlighted with red lines and glowing points, representing global communication and connectivity.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/10/11_Security-Technology_Category_1920x900-786x368.jpg)  
  [Amenazas sofisticadas](https://unit42.paloaltonetworks.com/es-la/category/top-cyberthreats-es-la/) 16 de Octubre de 2025 [#### Threat Brief: Un Actor de Estado-Nación Roba el Código Fuente y Vulnerabilidades No Divulgadas de F5](https://unit42.paloaltonetworks.com/es-la/nation-state-threat-actor-steals-f5-source-code/)

* [CVE-2025-53868](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-53868-es-la/ "CVE-2025-53868")

* [CVE-2025-57780](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-57780-es-la/ "CVE-2025-57780")

* [CVE-2025-61955](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-61955-es-la/ "CVE-2025-61955")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/nation-state-threat-actor-steals-f5-source-code/ "Threat Brief: Un Actor de Estado-Nación Roba el Código Fuente y Vulnerabilidades No Divulgadas de F5")  
  ![Pictorial representation of vulnerabilities in TOTOLINK X6000R. Close-up of a digital display with illuminated red and blue lights indicating a "SYSTEM HACKED" alert.](https://unit42.paloaltonetworks.com/wp-content/uploads/2025/09/02_Vulnerabilities_1920x900-786x368.jpg)  
  [Investigación de amenazas](https://unit42.paloaltonetworks.com/es-la/category/threat-research-es-la/) 1 de Octubre de 2025 [#### TOTOLINK X6000R: se descubren tres nuevas vulnerabilidades](https://unit42.paloaltonetworks.com/es-la/totolink-x6000r-vulnerabilities/)

* [CVE-2025-52905](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52905-es-la/ "CVE-2025-52905")

* [CVE-2025-52906](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52906-es-la/ "CVE-2025-52906")

* [CVE-2025-52907](https://unit42.paloaltonetworks.com/es-la/tag/cve-2025-52907-es-la/ "CVE-2025-52907")  
  [Leer ahora ![Right arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-right-arrow-withtail.svg)](https://unit42.paloaltonetworks.com/es-la/totolink-x6000r-vulnerabilities/ "TOTOLINK X6000R: se descubren tres nuevas vulnerabilidades")

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)

* ![Slider arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/slider-arrow-left.svg)  
  ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg) ![Enlarged Image]()  
  ![Newsletter](https://unit42.paloaltonetworks.com/wp-content/uploads/2026/03/unit42-footer-subscribe-desktop.png)  
  ![UNIT 42 Small Logo](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/palo-alto-logo-small.svg) Obtener actualizaciones de Unit 42

## Manténgase un paso adelante de las amenazas para estar tranquilo. Comuníquese con nosotros hoy mismo.

Your Email

Suscribirse para recibir actualizaciones por correo electrónico de todas las investigaciones de amenazas de Unit 42.  
Cuando envía este formulario, acepta nuestras [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use) y confirma nuestra [Declaración de privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

Este sitio está protegido por reCAPTCHA y se aplican la [Política de privacidad](https://policies.google.com/privacy) y los [Términos de servicio](https://policies.google.com/terms) de Google.

Invalid captcha!
Suscribirse ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg) ![loader](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-loader.svg)  
{#footer} Productos y servicios

* [Plataforma de seguridad de la red con tecnología de IA](https://www.paloaltonetworks.lat/network-security)

* [IA segura por diseño](https://www.paloaltonetworks.lat/precision-ai-security/secure-ai-by-design)

* [Prisma AIRS](https://www.paloaltonetworks.lat/prisma/prisma-ai-runtime-security)

* [Seguridad de AI Access](https://www.paloaltonetworks.lat/sase/ai-access-security)

* [Servicios de seguridad entregados en la nube](https://www.paloaltonetworks.lat/network-security/security-subscriptions)

* [Threat Prevention avanzada](https://www.paloaltonetworks.lat/network-security/advanced-threat-prevention)

* [URL Filtering avanzado](https://www.paloaltonetworks.lat/network-security/advanced-url-filtering)

* [WildFire avanzado](https://www.paloaltonetworks.lat/network-security/advanced-wildfire)

* [Seguridad de DNS avanzada](https://www.paloaltonetworks.lat/network-security/advanced-dns-security)

* [Prevención de pérdida de datos empresariales](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Seguridad de IoT empresarial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/enterprise-iot-security)

* [Seguridad de IoT para dispositivos médicos](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/medical-iot-security)

* [Seguridad de OT industrial](https://www.paloaltonetworks.lat/content/pan/es_LA/network-security/industrial-ot-security)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Firewalls de nueva generación](https://www.paloaltonetworks.lat/network-security/next-generation-firewall)

* [Firewalls de hardware](https://www.paloaltonetworks.lat/network-security/hardware-firewall-innovations)

* [Firewalls de software](https://www.paloaltonetworks.lat/network-security/software-firewalls)

* [Strata Cloud Manager](https://www.paloaltonetworks.lat/network-security/strata-cloud-manager)

* [SD-WAN para NGFW](https://www.paloaltonetworks.lat/network-security/sd-wan-subscription)

* [PAN-OS](https://www.paloaltonetworks.lat/network-security/pan-os)

* [Panorama](https://www.paloaltonetworks.lat/network-security/panorama)

* [Perímetro de servicio de acceso seguro](https://www.paloaltonetworks.lat/sase)

* [Prisma SASE](https://www.paloaltonetworks.lat/sase)

* [Aceleración de aplicaciones](https://www.paloaltonetworks.lat/sase/app-acceleration)

* [Gestión autónoma de la experiencia digital](https://www.paloaltonetworks.lat/sase/adem)

* [Enterprise DLP](https://www.paloaltonetworks.lat/sase/enterprise-data-loss-prevention)

* [Prisma Access](https://www.paloaltonetworks.lat/sase/access)

* [Prisma Browser](https://www.paloaltonetworks.lat/sase/prisma-browser)

* [Prisma SD-WAN](https://www.paloaltonetworks.lat/sase/sd-wan)

* [Aislamiento del explorador remoto](https://www.paloaltonetworks.lat/sase/remote-browser-isolation)

* [Seguridad de SaaS](https://www.paloaltonetworks.lat/sase/saas-security)

* [Plataforma de operaciones de seguridad dirigida por IA](https://www.paloaltonetworks.lat/cortex)

* [Seguridad de nube](https://www.paloaltonetworks.lat/cortex/cloud)

* [Cortex Cloud](https://www.paloaltonetworks.lat/cortex/cloud)

* [Seguridad de las aplicaciones](https://www.paloaltonetworks.lat/cortex/cloud/application-security)

* [Postura de seguridad en la nube](https://www.paloaltonetworks.lat/cortex/cloud/cloud-posture-security)

* [Seguridad en tiempo de ejecución en la nube](https://www.paloaltonetworks.lat/cortex/cloud/runtime-security)

* [Prisma Cloud](https://www.paloaltonetworks.lat/prisma/cloud)

* [SOC impulsado por IA](https://www.paloaltonetworks.lat/cortex)

* [Cortex XSIAM](https://www.paloaltonetworks.lat/cortex/cortex-xsiam)

* [Cortex XDR](https://www.paloaltonetworks.lat/cortex/cortex-xdr)

* [Cortex XSOAR](https://www.paloaltonetworks.lat/cortex/cortex-xsoar)

* [Cortex Xpanse](https://www.paloaltonetworks.lat/cortex/cortex-xpanse)

* [Detección y respuesta gestionadas de Unit 42](https://www.paloaltonetworks.lat/cortex/managed-detection-and-response)

* [XSIAM gestionado](https://www.paloaltonetworks.lat/cortex/managed-xsiam)

* [Inteligencia de amenazas y respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42)

* [Evaluaciones proactivas](https://www.paloaltonetworks.lat/unit42/assess)

* [Respuesta ante incidentes](https://www.paloaltonetworks.lat/unit42/respond)

* [Transforme su estrategia de seguridad](https://www.paloaltonetworks.lat/unit42/transform)

* [Descubra la inteligencia de amenazas](https://www.paloaltonetworks.lat/unit42/threat-intelligence-partners)  
  Empresa

* [Acerca de nosotros](https://www.paloaltonetworks.com/about-us)

* [Carreras](https://jobs.paloaltonetworks.com/en/)

* [Contáctenos](https://www.paloaltonetworks.com/company/contact-sales)

* [Responsabilidad corporativa](https://www.paloaltonetworks.com/about-us/corporate-responsibility)

* [Clientes](https://www.paloaltonetworks.lat/customers)

* [Relaciones con inversionistas](https://investors.paloaltonetworks.com/)

* [Ubicación](https://www.paloaltonetworks.com/about-us/locations)

* [Sala de prensa](https://www.paloaltonetworks.lat/company/newsroom)  
  Enlaces populares

* [Blog](https://www.paloaltonetworks.com/blog/)

* [Comunidades](https://www.paloaltonetworks.com/communities)

* [Biblioteca de contenido](https://www.paloaltonetworks.lat/resources)

* [Cyberpedia](https://www.paloaltonetworks.com/cyberpedia)

* [Centro de eventos](https://events.paloaltonetworks.com/)

* [Administrar preferencias de correo electrónico](https://start.paloaltonetworks.com/preference-center)

* [Productos A-Z](https://www.paloaltonetworks.com/products/products-a-z)

* [Certificaciones de productos](https://www.paloaltonetworks.com/legal-notices/trust-center/compliance)

* [Informar sobre una vulnerabilidad](https://www.paloaltonetworks.com/security-disclosure)

* [Mapa del sitio](https://www.paloaltonetworks.com/sitemap)

* [Documentos técnicos](https://docs.paloaltonetworks.com/)

* [Unit 42](https://unit42.paloaltonetworks.com/)

* [No vender ni compartir mi información personal](https://panwedd.exterro.net/portal/dsar.htm?target=panwedd)
  ![Palo Alto Networks Logo](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/pan-logo-dark.svg)

* [Privacidad](https://www.paloaltonetworks.com/legal-notices/privacy)

* [Centro de confianza](https://www.paloaltonetworks.com/legal-notices/trust-center)

* [Condiciones de uso](https://www.paloaltonetworks.com/legal-notices/terms-of-use)

* [Documentación](https://www.paloaltonetworks.com/legal)

Copyright © 2026 Palo Alto Networks. Todos los derechos reservados

* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/youtube-black.svg)](https://www.youtube.com/user/paloaltonetworks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/twitter-x-black.svg)](https://twitter.com/PaloAltoNtwks)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/facebook-black.svg)](https://www.facebook.com/PaloAltoNetworks/)
* [![](https://www.paloaltonetworks.lat/etc/clientlibs/clean/imgs/social/linkedin-black.svg)](https://www.linkedin.com/company/palo-alto-networks)
* [![](https://www.paloaltonetworks.lat/content/dam/pan/en_US/images/icons/podcast.svg)](https://unit42.paloaltonetworks.com/unit-42-threat-vector-podcast/)
* LA  
  Select your language  
  ![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg) ![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg) ![Close button](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/close-modal.svg)

### Default Heading

Read the article ![Right Arrow](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/right-arrow.svg)  
Seekbar

![Play](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-play-icon.svg) ![Pause](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/player-pause-icon1.svg)  
![Volume](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-volume.svg)  
Volume
![Minimize](https://unit42.paloaltonetworks.com/wp-content/themes/unit42-v6/dist/images/icons/icon-minimize.svg)
