Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

FeedsContactoPrivacidad© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
copy-fail-CVE-2026-31431-mitigation-ansible-playbook — Un playbook de Ansible para mitigar la vulnerabilidad CVE-2026-31431 en sistemas operativos basados en RHEL y Debian. | Kitploit
Herramientas/GitHubGitHub/mlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook
Seguridad de Infraestructura en la NubeAnálisis de VulnerabilidadesScripting y AutomatizaciónAuditoría de ConfiguraciónDevSecOps
GitHubmlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook

copy-fail-CVE-2026-31431-mitigation-ansible-playbook

Un playbook de Ansible para mitigar la vulnerabilidad CVE-2026-31431 en sistemas operativos basados en RHEL y Debian.

Ver Repositorio
24hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

Playbook de Mitigación CVE-2026-31431

Ansible License

Un playbook de Ansible para aplicar y revertir la mitigación del módulo del kernel CVE-2026-31431 (AF_ALG) en sistemas Debian/Ubuntu y RHEL/Rocky/AlmaLinux.

Descripción General

Este playbook mitiga CVE-2026-31431 deshabilitando el módulo vulnerable del kernel algif_aead:

  • Familia Debian/Ubuntu: Crea un archivo de lista negra de modprobe e intenta descargar el módulo
  • Familia RHEL/Rocky/AlmaLinux (9 y 10): Utiliza grubby para añadir un argumento de lista negra de initcall del kernel

⚠️ Importante: El playbook NO reinicia automáticamente sus servidores. Muestra un mensaje de recordatorio cuando se requiere un reinicio, permitiendo a los operadores programar reinicios durante ventanas de mantenimiento.

Requisitos

  • Ansible 2.14 o superior
  • Sistemas objetivo: Ubuntu/Debian o RHEL 9/10, Rocky Linux 9/10, AlmaLinux 9/10
  • Acceso SSH con privilegios sudo

Inicio Rápido

1. Copiar Archivos de Configuración de Ejemplo

Se proporcionan archivos de configuración de ejemplo en el directorio examples/:

# Copiar inventario de ejemplo
cp examples/inventory/hosts.ini inventory/hosts.ini

# Copiar configuración de ansible de ejemplo (opcional)
cp examples/ansible.cfg ansible.cfg

Consulte examples/README.md para instrucciones detalladas de personalización.

2. Personalizar el Inventario

Edite inventory/hosts.ini con los detalles de sus servidores:

[servers]
server1.example.com
server2.example.com ansible_host=192.168.1.50

[servers:vars]
ansible_user=admin
ansible_become=true

3. Probar la Conectividad

ansible all -m ping

4. Ejecutar el Playbook

ansible-playbook mitigation-playbook.yaml

Uso

Aplicar Mitigación

Para aplicar la mitigación a todos los hosts de su inventario:

ansible-playbook mitigation-playbook.yaml

Para aplicar a hosts o grupos específicos:

ansible-playbook mitigation-playbook.yaml --limit webservers

Revertir Mitigación

Para revertir (eliminar) la mitigación:

ansible-playbook mitigation-playbook.yaml -e "rollback=true"

O use la etiqueta rollback:

ansible-playbook mitigation-playbook.yaml --tags rollback -e "rollback=true"

Opcional: Limpieza de Systemd

Para eliminar archivos drop-in de systemd obsoletos (si migra desde una versión anterior de esta mitigación):

ansible-playbook mitigation-playbook.yaml -e "run_systemd_cleanup=true"

Salida de Ejemplo

Aplicación Exitosa (Sin Necesidad de Reinicio)

TASK [CVE-2026-31431 Summary (Debian)] ****************************************
ok: [server1] => {
    "msg": [
        "===== CVE-2026-31431 SUMMARY — server1 =====",
        "Action:               apply",
        "Module loaded (pre):  False",
        "Module loaded (post): False",
        "Reboot required:      False"
    ]
}

Aplicación Exitosa (Se Requiere Reinicio)

TASK [Remind operator to reboot (RHEL)] ****************************************
ok: [server2] => {
    "msg": "REMINDER: Kernel args changed. Reboot required to activate mitigation."
}

TASK [CVE-2026-31431 Summary (Red Hat)] ****************************************
ok: [server2] => {
    "msg": [
        "===== CVE-2026-31431 SUMMARY — server2 =====",
        "Action:                   apply",
        "Kernel arg active (pre):  False",
        "Kernel arg active (post): False",
        "Reboot required:          True"
    ]
}

TASK [Remind to reboot if required (Red Hat)] **********************************
ok: [server2] => {
    "msg": "REMINDER: A reboot is required to activate/deactivate the mitigation on this Red Hat-based host."
}

Comportamiento de Reinicio

Familia de SOReinicio Requerido CuandoComportamiento
Debian/UbuntuEl módulo estaba "en uso" y no pudo descargarseSolo recordatorio
RHEL/Rocky/AlmaGrubby realizó cambios en los argumentos del kernelSolo recordatorio

El playbook está diseñado para nunca reiniciar automáticamente para dar a los operadores control total sobre las ventanas de mantenimiento.

Variables del Playbook

VariableValor por DefectoDescripción
rollbackfalseEstablecer en true para revertir la mitigación
run_systemd_cleanupfalseEstablecer en true para eliminar drop-ins de systemd obsoletos
target_hostsallLimitar la ejecución a hosts o grupos específicos
mitigation_serial25%Tamaño de lote para ejecución en paralelo

Etiquetas

  • mitigation - Ejecutar solo las tareas de aplicación de mitigación
  • rollback - Ejecutar solo las tareas de reversión
  • systemd-cleanup - Ejecutar solo las tareas de limpieza de systemd

Ejemplo:

# Ejecutar solo tareas de mitigación
ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags mitigation

# Ejecutar solo tareas de reversión
ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags rollback -e "rollback=true"

Verificación

Después de ejecutar el playbook (y reiniciar si se solicita), verifique que la mitigación esté activa:

Debian/Ubuntu

# Verificar si el módulo está en lista negra
cat /etc/modprobe.d/disable-algif.conf

# Verificar si el módulo está cargado (no debería devolver nada)
lsmod | grep algif_aead

RHEL/Rocky/Alma

# Verificar si el argumento del kernel está presente
grep initcall_blacklist /proc/cmdline

# Debería mostrar algo como:
# ... initcall_blacklist=algif_aead_init ...

Consideraciones de Seguridad

  • El playbook modifica el comportamiento de carga de módulos del kernel
  • Revise el playbook antes de ejecutarlo en producción
  • Pruebe primero en un entorno de pruebas
  • Asegúrese de tener acceso a consola/KVM en caso de problemas de arranque

Licencia

Licencia MIT - Consulte el archivo LICENSE para más detalles

Contribuciones

¡Las contribuciones son bienvenidas! Por favor, envíe problemas y solicitudes de extracción.

Agradecimientos

Este playbook fue creado tomando inspiración de las siguientes fuentes:

  • Gist de Mitigación CVE-2026-31431 de m3nu - Enfoque técnico inicial y estrategia de mitigación
  • Playbook di Mitigazione CVE-2026-31431 de Morrolinux - Artículo de base de conocimiento en italiano que sirve como punto de partida para la estructura del playbook

Aviso Legal

Este playbook se proporciona tal cual. Siempre pruebe exhaustivamente en su entorno antes de aplicarlo a sistemas de producción. Los autores no son responsables de ningún daño al sistema o tiempo de inactividad causado por el uso de este playbook.

Descargar herramienta