Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
Herramientas/GitHubGitHub/joltcan/ansible-role-cve-2026-31431
Seguridad de Infraestructura en la NubeAnálisis de VulnerabilidadesAuditoría de ConfiguraciónDevSecOps
GitHubjoltcan/ansible-role-cve-2026-31431

ansible-role-cve-2026-31431

Rol de Ansible que aplica y verifica la mitigación de modprobe.d para CVE-2026-31431 deshabilitando el módulo del kernel algif_aead, con comprobaciones de seguridad para sistemas de la familia Debian.

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
hace 3 mesesAún no revisado
Compartir

ansible-role-cve-2026-31431

Rol de Ansible para aplicar (y posteriormente eliminar) la mitigación de modprobe.d para CVE-2026-31431 ("Copy Fail") en el subsistema AF_ALG / algif_aead del kernel de Linux.

Probado en Debian. Las solicitudes de extracción para otras distribuciones, casos límite o mejoras son muy bienvenidas.

Qué hace

El rol coloca un fragmento de configuración en /etc/modprobe.d/ que impide que el módulo del kernel algif_aead se cargue:

root@kitploit:~
install algif_aead /bin/false

Luego verifica que la mitigación sea realmente efectiva mediante:

  1. Comprobar que el host es de la familia Debian (el único lugar donde esta técnica funciona de forma fiable — ver advertencia más abajo).
  2. Leer /boot/config-$(uname -r) y negarse a ejecutarse si AEAD está compilado en el kernel (CONFIG_CRYPTO_USER_API_AEAD=y) — modprobe.d no puede bloquear código integrado.
  3. Advertir si algún proceso mantiene abiertos sockets AF_ALG (estos mantienen el módulo fijado en memoria hasta que lo liberan).
  • Confirmar que algif_aead no está actualmente en lsmod.
  • Ejecutar un pequeño script de Python que abre un socket AF_ALG e intenta bind() a aead/gcm(aes). Después de la mitigación, el bind debe fallar con FileNotFoundError.
  • No se requiere reinicio.

    Para revertir (p. ej. una vez que un kernel parcheado esté instalado), establezca cve_2026_31431_state=absent.

    Advertencia: la solución de modprobe.d no funciona en todos los sistemas

    La mitigación que circula en oss-security — colocar install algif_aead /bin/false en /etc/modprobe.d/ y ejecutar rmmod del módulo — no funciona en CloudLinux, AlmaLinux, RHEL ni en ninguna otra distribución de la familia RHEL, y no funciona en kernels personalizados compilados con AEAD incluido.

    En esos sistemas algif_aead está compilado en el kernel (CONFIG_CRYPTO_USER_API_AEAD=y), por lo que:

    • Las reglas de modprobe.d no pueden bloquear la carga (no hay nada que cargar — el código ya está en la imagen del kernel).
    • rmmod algif_aead no puede eliminar código integrado.

    Los comandos parecen tener éxito pero dejan el sistema sin cambios, dando una falsa sensación de protección. Puede confirmar si su kernel está afectado:

    root@kitploit:~
    zgrep '^CONFIG_CRYPTO_USER_API_AEAD=' /boot/config-$(uname -r)
    
    • =m → módulo, este rol puede mitigar.
    • =y → integrado, necesita una actualización del kernel + reinicio o una suscripción de livepatch. Este rol detectará esto y se negará a ejecutarse.

    Variables

    NombreValor predeterminadoNotas
    cve_2026_31431_statepresentEstablecer a absent para eliminar la mitigación
    cve_2026_31431_conf/etc/modprobe.d/disable-algif_aead.confRuta al archivo de bloqueo

    Uso

    Desde Ansible Galaxy (recomendado)

    root@kitploit:~
    ansible-galaxy install joltcan.cve_2026_31431
    ansible-playbook -i <su-inventario> ~/.ansible/roles/joltcan.cve_2026_31431/playbook.yml
    

    Limpieza una vez que el kernel parcheado esté en ejecución:

    root@kitploit:~
    ansible-playbook -i <su-inventario> ~/.ansible/roles/joltcan.cve_2026_31431/playbook.yml -e cve_2026_31431_state=absent
    

    Desde un playbook propio

    root@kitploit:~
    - hosts: all
      become: true
      roles:
        - role: joltcan.cve_2026_31431
    

    Contribuciones

    Las incidencias y solicitudes de extracción son bienvenidas — particularmente:

    • Soporte probado para distribuciones no Debian donde algif_aead es cargable (Arch, Gentoo, Alpine, etc.).
    • Lógica para descargar de forma segura un algif_aead ya cargado cuando no hay usuarios de AF_ALG activos.
    • Escenarios de Molecule para CI.

    Licencia

    MIT — ver LICENSE.

    Descargar herramienta