Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
OCI-Ansible-Fix-CVE-2026-31431 — Playbook de Ansible que automatiza la remediación de CVE-2026-31431 (Copy Fail) en instancias Linux de OCI mediante la instalación de paquetes de kernel actualizados, reinicio y verificación de la solución en múltiples distribuciones. | Kitploit
Herramientas/GitHubGitHub/cj667113/oci-ansible-fix-cve-2026-31431
Escáneres de VulnerabilidadesAnálisis de VulnerabilidadesAuditoría de ConfiguraciónSeguridad en la NubeDevSecOps
GitHubcj667113/oci-ansible-fix-cve-2026-31431

OCI-Ansible-Fix-CVE-2026-31431

Playbook de Ansible que automatiza la remediación de CVE-2026-31431 (Copy Fail) en instancias Linux de OCI mediante la instalación de paquetes de kernel actualizados, reinicio y verificación de la solución en múltiples distribuciones.

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
Ver Repositorio
hace 3 mesesAún no revisado

CVE-2026-31431 Corrección con Ansible

Este playbook corrige CVE-2026-31431, también conocido como Copy Fail, en instancias Linux en OCI.

CVE-2026-31431 es un problema de escalada de privilegios local en la implementación algif_aead del kernel de Linux utilizada por la API de criptografía en espacio de usuario AF_ALG. Este playbook aplica la ruta de corrección principal: instalar un paquete de kernel actualizado del proveedor y reiniciar la instancia para que ejecute el kernel corregido.

Referencias:

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
  • Divulgación de Copy Fail: https://copy.fail/

Lo que hace el playbook

El primer play se ejecuta localmente en OCI Cloud Shell u otra máquina con la CLI de OCI configurada. Resuelve los OCID de instancias OCI codificados en hosts Ansible accesibles leyendo cada instancia, encontrando su VNIC principal y seleccionando la dirección IP privada o pública según prefer_public_ip.

El segundo play parchea los hosts Linux resueltos en paralelo, sujeto al límite de forks configurado en Ansible:

  • Confirma que el destino es Linux.
  • Captura el kernel actualmente en ejecución con uname -r.
  • Instala paquetes de kernel actualizados usando el gestor de paquetes de la distribución destino:
    • Oracle Linux, RHEL, Fedora, Amazon Linux: actualización con dnf o yum para kernel* y kernel-uek*.
    • Ubuntu y Debian: apt-get --only-upgrade para paquetes de kernel Linux instalados.
    • SUSE: zypper patch --category security.
  • Reinicia el host para que realmente ejecute el kernel actualizado.
  • Captura el kernel posterior al reinicio.
  • Verifica que el kernel en ejecución corresponde a un paquete de kernel instalado.
  • Falla la ejecución si las herramientas de paquetes de la distribución aún reportan actualizaciones de kernel pendientes.
  • Verifica los metadatos de aviso o parche del repositorio específico de CVE cuando la distribución los expone.
  • Recopila evidencia de CVE de los changelogs de paquetes de kernel instalados cuando están disponibles.
  • Imprime información del paquete de kernel instalado para sistemas RPM, familia Debian y SUSE.
  • Imprime un resumen total al final de la ejecución en todos los destinos.
  • Falla el playbook después de imprimir el resumen total si algún host no pasó la verificación.

Verificación

Después del reinicio, el playbook utiliza las herramientas de paquetes y repositorios de la distribución destino para validar la corrección:

  • Sistemas RPM: asigna el kernel en ejecución con rpm, verifica actualizaciones pendientes con dnf check-update o yum check-update, verifica metadatos de aviso CVE con updateinfo y busca en el changelog del paquete de kernel instalado.
  • Ubuntu y Debian: asigna el kernel en ejecución con dpkg-query, verifica actualizaciones pendientes con una simulación de apt-get y busca en el changelog del paquete de kernel instalado.
  • SUSE: asigna el kernel en ejecución con rpm, verifica actualizaciones pendientes con zypper list-updates, verifica metadatos de parche CVE con zypper list-patches --cve y busca en el changelog del paquete de kernel instalado.

Las comprobaciones estrictas de aprobado/fallo son que el host esté ejecutando un kernel gestionado por paquetes después del reinicio y que no queden actualizaciones de paquetes de kernel pendientes de los repositorios configurados. La salida de aviso y changelog específicos de CVE se recopila cuando la distribución publica esos metadatos.

Al final de la ejecución, un play de resumen en localhost reporta:

  • total de destinos procesados
  • número de hosts que pasaron la verificación CVE
  • número de hosts que fallaron o tuvieron verificación incompleta
  • kernel anterior
  • kernel instalado/en ejecución después del reinicio
  • paquete que posee el kernel en ejecución
  • resultado de la verificación del kernel gestionado por paquetes
  • resultado de la verificación de actualizaciones de kernel pendientes
  • resultado de la verificación de metadatos de aviso o parche CVE

La salida predeterminada es un resumen compacto por host. Para imprimir también los datos completos sin procesar de la verificación, agregue:

root@kitploit:~
-e show_detailed_cve_evidence=true

Ejecución

root@kitploit:~
ansible-playbook -i localhost, patch_cve_2026_31431.yml \
  -e oci_region=us-ashburn-1 \
  -e ansible_user=opc \
  -e ansible_ssh_private_key_file=/path/to/private_key \
  -e prefer_public_ip=false

Use prefer_public_ip=true cuando Cloud Shell o su host de control Ansible deban alcanzar las instancias a través de direcciones IP públicas. Use prefer_public_ip=false cuando el host de control tenga alcance de red privada.

El playbook deshabilita la comprobación estricta de claves de host SSH para los destinos descubiertos dinámicamente para que pueda ejecutarse de forma no interactiva contra IPs de instancias recién resueltas.

Resultado esperado

Una ejecución exitosa debería terminar con CVE-2026-31431 verification passed for all targets. El resumen total imprime una línea por campo, agrupada bajo Host: ..., incluyendo el kernel anterior, el kernel instalado después del reinicio, el paquete de kernel en ejecución como kernel-uek-core-..., y CVE check: PASS. Si la verificación falla porque aún hay actualizaciones de kernel disponibles, confirme que el host puede alcanzar los repositorios de seguridad correctos del proveedor y vuelva a ejecutar el playbook.

Descargar herramienta