Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/cj667113
/oci-ansible-fix-cve-2026-31431
Scanners de VulnérabilitésAnalyse des VulnérabilitésAudit de ConfigurationSécurité CloudDevSecOps
GitHubcj667113/oci-ansible-fix-cve-2026-31431

OCI-Ansible-Fix-CVE-2026-31431

Voir le dépôt
13il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →

À propos

# Playbook Ansible automatisant la correction de CVE-2026-31431 (Copy Fail) sur les instances Linux OCI Playbook Ansible qui automatise la correction de CVE-2026-31431 (Copy Fail) sur les instances Linux OCI en installant les paquets de noyau mis à jour, en redémarrant et en vérifiant la correction sur plusieurs distributions.

Partager

Remédiation CVE-2026-31431 Ansible

Ce playbook remédie à la CVE-2026-31431, également connue sous le nom de Copy Fail, sur les instances Linux dans OCI.

La CVE-2026-31431 est un problème d'élévation de privilèges locale dans l'implémentation algif_aead du noyau Linux utilisée par l'API crypto userspace AF_ALG. Ce playbook applique la voie de remédiation principale : installer un paquet de noyau fournisseur mis à jour et redémarrer l'instance afin qu'elle exécute le noyau corrigé.

Références :

  • NVD : https://nvd.nist.gov/vuln/detail/CVE-2026-31431
  • Divulgation Copy Fail : https://copy.fail/

Ce que fait le playbook

Le premier play s'exécute localement dans OCI Cloud Shell ou sur une autre machine avec l'OCI CLI configuré. Il résout les OCID d'instances OCI codés en dur en hôtes Ansible joignables en lisant chaque instance, en trouvant sa VNIC principale et en sélectionnant l'adresse IP privée ou publique selon prefer_public_ip.

Le deuxième play corrige les hôtes Linux résolus en parallèle, sous réserve de la limite forks configurée d'Ansible :

  • Confirme que la cible est Linux.
  • Capture le noyau actuellement en cours d'exécution avec uname -r.
  • Installe les paquets de noyau mis à jour à l'aide du gestionnaire de paquets de la distribution cible :
    • Oracle Linux, RHEL, Fedora, Amazon Linux : mise à jour dnf ou yum pour kernel* et kernel-uek*.
    • Ubuntu et Debian : apt-get --only-upgrade pour les paquets de noyau Linux installés.
    • SUSE : zypper patch --category security.
  • Redémarre l'hôte afin qu'il exécute réellement le noyau mis à jour.
  • Capture le noyau après redémarrage.
  • Vérifie que le noyau en cours d'exécution correspond à un paquet de noyau installé.
  • Échoue l'exécution si les outils de paquets de la distribution signalent encore des mises à jour de noyau en attente.
  • Vérifie les métadonnées d'avis ou de correctif de référentiel spécifiques à la CVE lorsque la distribution les expose.
  • Collecte les preuves de la CVE à partir des journaux de modifications des paquets de noyau installés lorsque disponibles.
  • Affiche les informations sur les paquets de noyau installés pour les systèmes RPM, la famille Debian et SUSE.
  • Affiche un résumé total de fin d'exécution sur toutes les cibles.
  • Échoue le playbook après avoir affiché le résumé total si un hôte n'a pas passé la vérification.

Vérification

Après le redémarrage, le playbook utilise les outils de paquets et de référentiels de la distribution cible pour valider la remédiation :

  • Systèmes RPM : mappe le noyau en cours d'exécution avec rpm, vérifie les mises à jour de noyau en attente avec dnf check-update ou yum check-update, vérifie les métadonnées d'avis CVE avec updateinfo et recherche le journal des modifications du paquet de noyau installé.
  • Ubuntu et Debian : mappe le noyau en cours d'exécution avec dpkg-query, vérifie les mises à jour de noyau en attente avec une simulation apt-get et recherche le journal des modifications du paquet de noyau installé.
  • SUSE : mappe le noyau en cours d'exécution avec rpm, vérifie les mises à jour de noyau en attente avec zypper list-updates, vérifie les métadonnées de correctif CVE avec zypper list-patches --cve et recherche le journal des modifications du paquet de noyau installé.

Les contrôles pass/échec stricts sont que l'hôte exécute un noyau géré par paquet après le redémarrage et qu'aucune mise à jour de paquet de noyau ne reste en attente depuis les référentiels configurés. La sortie d'avis et de journal des modifications spécifique à la CVE est collectée lorsque la distribution publie ces métadonnées.

À la fin de l'exécution, un play de résumé localhost rapporte :

  • nombre total de cibles traitées
  • nombre d'hôtes ayant réussi le contrôle CVE
  • nombre d'hôtes ayant échoué ou avec une vérification incomplète
  • noyau précédent
  • noyau installé/en cours d'exécution après redémarrage
  • paquet propriétaire du noyau en cours d'exécution
  • résultat du contrôle du noyau géré par paquet
  • résultat du contrôle des mises à jour de noyau en attente
  • résultat du contrôle des métadonnées d'avis ou de correctif CVE

La sortie par défaut est un résumé compact par hôte. Pour également afficher les données de vérification brutes complètes, ajoutez :

root@kitploit:~
-e show_detailed_cve_evidence=true

Exécution

root@kitploit:~
ansible-playbook -i localhost, patch_cve_2026_31431.yml \
  -e oci_region=us-ashburn-1 \
  -e ansible_user=opc \
  -e ansible_ssh_private_key_file=/path/to/private_key \
  -e prefer_public_ip=false

Utilisez prefer_public_ip=true lorsque Cloud Shell ou votre hôte de contrôle Ansible doit atteindre les instances via des adresses IP publiques. Utilisez prefer_public_ip=false lorsque l'hôte de contrôle a une connectivité réseau privée.

Le playbook désactive la vérification stricte de la clé d'hôte SSH pour les cibles découvertes dynamiquement afin de pouvoir s'exécuter de manière non interactive contre les adresses IP d'instances nouvellement résolues.

Résultat attendu

Une exécution réussie devrait se terminer par CVE-2026-31431 verification passed for all targets. Le résumé total affiche une ligne par champ, groupée sous Host: ..., y compris le noyau précédent, le noyau installé après redémarrage, le paquet de noyau en cours d'exécution tel que kernel-uek-core-..., et CVE check: PASS. Si la vérification échoue parce que des mises à jour de noyau sont toujours disponibles, confirmez que l'hôte peut atteindre les référentiels de sécurité fournisseur corrects et relancez le playbook.

Télécharger l’outil