Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
copy-fail-CVE-2026-31431-mitigation-ansible-playbook — Un playbook de Ansible para mitigar la vulnerabilidad CVE-2026-31431 en sistemas operativos basados en RHEL y Debian. | Kitploit
Herramientas/GitHubGitHub/mlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook
Seguridad de Infraestructura en la NubeAnálisis de VulnerabilidadesScripting y AutomatizaciónAuditoría de ConfiguraciónDevSecOps
GitHubmlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook

copy-fail-CVE-2026-31431-mitigation-ansible-playbook

Un playbook de Ansible para mitigar la vulnerabilidad CVE-2026-31431 en sistemas operativos basados en RHEL y Debian.

Ver Repositorio
hace 3 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Playbook de Mitigación CVE-2026-31431

Ansible License

Un playbook de Ansible para aplicar y revertir la mitigación del módulo del kernel CVE-2026-31431 (AF_ALG) en sistemas Debian/Ubuntu y RHEL/Rocky/AlmaLinux.

Descripción General

Este playbook mitiga CVE-2026-31431 deshabilitando el módulo vulnerable del kernel algif_aead:

  • Familia Debian/Ubuntu: Crea un archivo de lista negra de modprobe e intenta descargar el módulo
  • Familia RHEL/Rocky/AlmaLinux (9 y 10): Utiliza grubby para añadir un argumento de lista negra de initcall del kernel

⚠️ Importante: El playbook NO reinicia automáticamente sus servidores. Muestra un mensaje de recordatorio cuando se requiere un reinicio, permitiendo a los operadores programar reinicios durante ventanas de mantenimiento.

Requisitos

  • Ansible 2.14 o superior
  • Sistemas objetivo: Ubuntu/Debian o RHEL 9/10, Rocky Linux 9/10, AlmaLinux 9/10
  • Acceso SSH con privilegios sudo
  • Inicio Rápido

    1. Copiar Archivos de Configuración de Ejemplo

    Se proporcionan archivos de configuración de ejemplo en el directorio examples/:

    root@kitploit:~
    # Copiar inventario de ejemplo
    cp examples/inventory/hosts.ini inventory/hosts.ini
    
    # Copiar configuración de ansible de ejemplo (opcional)
    cp examples/ansible.cfg ansible.cfg
    

    Consulte examples/README.md para instrucciones detalladas de personalización.

    2. Personalizar el Inventario

    Edite inventory/hosts.ini con los detalles de sus servidores:

    root@kitploit:~
    [servers]
    server1.example.com
    server2.example.com ansible_host=192.168.1.50
    
    [servers:vars]
    ansible_user=admin
    ansible_become=true
    

    3. Probar la Conectividad

    root@kitploit:~
    ansible all -m ping
    

    4. Ejecutar el Playbook

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml
    

    Uso

    Aplicar Mitigación

    Para aplicar la mitigación a todos los hosts de su inventario:

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml
    

    Para aplicar a hosts o grupos específicos:

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml --limit webservers
    

    Revertir Mitigación

    Para revertir (eliminar) la mitigación:

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml -e "rollback=true"
    

    O use la etiqueta rollback:

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml --tags rollback -e "rollback=true"
    

    Opcional: Limpieza de Systemd

    Para eliminar archivos drop-in de systemd obsoletos (si migra desde una versión anterior de esta mitigación):

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml -e "run_systemd_cleanup=true"
    

    Salida de Ejemplo

    Aplicación Exitosa (Sin Necesidad de Reinicio)

    root@kitploit:~
    TASK [CVE-2026-31431 Summary (Debian)] ****************************************
    ok: [server1] => {
        "msg": [
            "===== CVE-2026-31431 SUMMARY — server1 =====",
            "Action:               apply",
            "Module loaded (pre):  False",
            "Module loaded (post): False",
            "Reboot required:      False"
        ]
    }
    

    Aplicación Exitosa (Se Requiere Reinicio)

    root@kitploit:~
    TASK [Remind operator to reboot (RHEL)] ****************************************
    ok: [server2] => {
        "msg": "REMINDER: Kernel args changed. Reboot required to activate mitigation."
    }
    
    TASK [CVE-2026-31431 Summary (Red Hat)] ****************************************
    ok: [server2] => {
        "msg": [
            "===== CVE-2026-31431 SUMMARY — server2 =====",
            "Action:                   apply",
            "Kernel arg active (pre):  False",
            "Kernel arg active (post): False",
            "Reboot required:          True"
        ]
    }
    
    TASK [Remind to reboot if required (Red Hat)] **********************************
    ok: [server2] => {
        "msg": "REMINDER: A reboot is required to activate/deactivate the mitigation on this Red Hat-based host."
    }
    

    Comportamiento de Reinicio

    Familia de SOReinicio Requerido CuandoComportamiento
    Debian/UbuntuEl módulo estaba "en uso" y no pudo descargarseSolo recordatorio
    RHEL/Rocky/AlmaGrubby realizó cambios en los argumentos del kernelSolo recordatorio

    El playbook está diseñado para nunca reiniciar automáticamente para dar a los operadores control total sobre las ventanas de mantenimiento.

    Variables del Playbook

    VariableValor por DefectoDescripción
    rollbackfalseEstablecer en true para revertir la mitigación
    run_systemd_cleanupfalseEstablecer en true para eliminar drop-ins de systemd obsoletos
    target_hostsallLimitar la ejecución a hosts o grupos específicos
    mitigation_serial25%Tamaño de lote para ejecución en paralelo

    Etiquetas

    • mitigation - Ejecutar solo las tareas de aplicación de mitigación
    • rollback - Ejecutar solo las tareas de reversión
    • systemd-cleanup - Ejecutar solo las tareas de limpieza de systemd

    Ejemplo:

    root@kitploit:~
    # Ejecutar solo tareas de mitigación
    ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags mitigation
    
    # Ejecutar solo tareas de reversión
    ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags rollback -e "rollback=true"
    

    Verificación

    Después de ejecutar el playbook (y reiniciar si se solicita), verifique que la mitigación esté activa:

    Debian/Ubuntu

    root@kitploit:~
    # Verificar si el módulo está en lista negra
    cat /etc/modprobe.d/disable-algif.conf
    
    # Verificar si el módulo está cargado (no debería devolver nada)
    lsmod | grep algif_aead
    

    RHEL/Rocky/Alma

    root@kitploit:~
    # Verificar si el argumento del kernel está presente
    grep initcall_blacklist /proc/cmdline
    
    # Debería mostrar algo como:
    # ... initcall_blacklist=algif_aead_init ...
    

    Consideraciones de Seguridad

    • El playbook modifica el comportamiento de carga de módulos del kernel
    • Revise el playbook antes de ejecutarlo en producción
    • Pruebe primero en un entorno de pruebas
    • Asegúrese de tener acceso a consola/KVM en caso de problemas de arranque

    Licencia

    Licencia MIT - Consulte el archivo LICENSE para más detalles

    Contribuciones

    ¡Las contribuciones son bienvenidas! Por favor, envíe problemas y solicitudes de extracción.

    Agradecimientos

    Este playbook fue creado tomando inspiración de las siguientes fuentes:

    • Gist de Mitigación CVE-2026-31431 de m3nu - Enfoque técnico inicial y estrategia de mitigación
    • Playbook di Mitigazione CVE-2026-31431 de Morrolinux - Artículo de base de conocimiento en italiano que sirve como punto de partida para la estructura del playbook

    Aviso Legal

    Este playbook se proporciona tal cual. Siempre pruebe exhaustivamente en su entorno antes de aplicarlo a sistemas de producción. Los autores no son responsables de ningún daño al sistema o tiempo de inactividad causado por el uso de este playbook.

    Descargar herramienta