Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

FluxContactConfidentialité© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/mlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook
Sécurité de l'Infrastructure CloudAnalyse des VulnérabilitésScripting et AutomatisationAudit de ConfigurationDevSecOps
GitHubmlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook

copy-fail-CVE-2026-31431-mitigation-ansible-playbook

Un playbook Ansible pour atténuer la vulnérabilité CVE-2026-31431 sur les OS basés sur RHEL et Debian.

Voir le dépôt
24il y a 5 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Playbook d'atténuation CVE-2026-31431

Ansible License

Un playbook Ansible pour appliquer et annuler l'atténuation du module noyau CVE-2026-31431 (AF_ALG) sur les systèmes Debian/Ubuntu et RHEL/Rocky/AlmaLinux.

Vue d'ensemble

Ce playbook atténue la CVE-2026-31431 en désactivant le module noyau vulnérable algif_aead :

  • Famille Debian/Ubuntu : Crée un fichier de liste noire modprobe et tente de décharger le module
  • Famille RHEL/Rocky/AlmaLinux (9 & 10) : Utilise grubby pour ajouter un argument de liste noire initcall au noyau

⚠️ Important : Le playbook ne redémarre PAS automatiquement vos serveurs. Il affiche un message de rappel lorsqu'un redémarrage est nécessaire, permettant aux opérateurs de planifier les redémarrages pendant les fenêtres de maintenance.

Prérequis

  • Ansible 2.14 ou supérieur
  • Systèmes cibles : Ubuntu/Debian ou RHEL 9/10, Rocky Linux 9/10, AlmaLinux 9/10
  • Accès SSH avec privilèges sudo

Démarrage rapide

1. Copier les fichiers de configuration d'exemple

Des fichiers de configuration d'exemple sont fournis dans le répertoire examples/ :

# Copier l'inventaire d'exemple
cp examples/inventory/hosts.ini inventory/hosts.ini

# Copier la configuration ansible d'exemple (facultatif)
cp examples/ansible.cfg ansible.cfg

Consultez examples/README.md pour des instructions de personnalisation détaillées.

2. Personnaliser l'inventaire

Modifiez inventory/hosts.ini avec les détails de vos serveurs :

[servers]
server1.example.com
server2.example.com ansible_host=192.168.1.50

[servers:vars]
ansible_user=admin
ansible_become=true

3. Tester la connectivité

ansible all -m ping

4. Exécuter le playbook

ansible-playbook mitigation-playbook.yaml

Utilisation

Appliquer l'atténuation

Pour appliquer l'atténuation à tous les hôtes de votre inventaire :

ansible-playbook mitigation-playbook.yaml

Pour appliquer à des hôtes ou groupes spécifiques :

ansible-playbook mitigation-playbook.yaml --limit webservers

Annuler l'atténuation

Pour annuler (supprimer) l'atténuation :

ansible-playbook mitigation-playbook.yaml -e "rollback=true"

Ou utilisez la balise rollback :

ansible-playbook mitigation-playbook.yaml --tags rollback -e "rollback=true"

Facultatif : Nettoyage systemd

Pour supprimer les fichiers drop-in systemd obsolètes (si vous migrez depuis une version antérieure de cette atténuation) :

ansible-playbook mitigation-playbook.yaml -e "run_systemd_cleanup=true"

Exemple de sortie

Application réussie (aucun redémarrage nécessaire)

TASK [CVE-2026-31431 Summary (Debian)] ****************************************
ok: [server1] => {
    "msg": [
        "===== CVE-2026-31431 SUMMARY — server1 =====",
        "Action:               apply",
        "Module loaded (pre):  False",
        "Module loaded (post): False",
        "Reboot required:      False"
    ]
}

Application réussie (redémarrage requis)

TASK [Remind operator to reboot (RHEL)] ****************************************
ok: [server2] => {
    "msg": "REMINDER: Kernel args changed. Reboot required to activate mitigation."
}

TASK [CVE-2026-31431 Summary (Red Hat)] ****************************************
ok: [server2] => {
    "msg": [
        "===== CVE-2026-31431 SUMMARY — server2 =====",
        "Action:                   apply",
        "Kernel arg active (pre):  False",
        "Kernel arg active (post): False",
        "Reboot required:          True"
    ]
}

TASK [Remind to reboot if required (Red Hat)] **********************************
ok: [server2] => {
    "msg": "REMINDER: A reboot is required to activate/deactivate the mitigation on this Red Hat-based host."
}

Comportement de redémarrage

Famille OSRedémarrage requis lorsqueComportement
Debian/UbuntuLe module était « en cours d'utilisation » et n'a pas pu être déchargéRappel uniquement
RHEL/Rocky/AlmaGrubby a apporté des modifications aux arguments du noyauRappel uniquement

Le playbook est conçu pour ne jamais redémarrer automatiquement afin de donner aux opérateurs un contrôle total sur les fenêtres de maintenance.

Variables du playbook

VariableDéfautDescription
rollbackfalseDéfinir sur true pour annuler l'atténuation
run_systemd_cleanupfalseDéfinir sur true pour supprimer les drop-ins systemd obsolètes
target_hostsallLimiter l'exécution à des hôtes ou groupes spécifiques
mitigation_serial25%Taille de lot pour l'exécution progressive

Balises

  • mitigation - Exécuter uniquement les tâches d'application de l'atténuation
  • rollback - Exécuter uniquement les tâches d'annulation
  • systemd-cleanup - Exécuter uniquement les tâches de nettoyage systemd

Exemple :

# Exécuter uniquement les tâches d'atténuation
ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags mitigation

# Exécuter uniquement les tâches d'annulation
ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags rollback -e "rollback=true"

Vérification

Après avoir exécuté le playbook (et redémarré si demandé), vérifiez que l'atténuation est active :

Debian/Ubuntu

# Vérifier si le module est en liste noire
cat /etc/modprobe.d/disable-algif.conf

# Vérifier si le module est chargé (ne doit rien renvoyer)
lsmod | grep algif_aead

RHEL/Rocky/Alma

# Vérifier si l'argument du noyau est présent
grep initcall_blacklist /proc/cmdline

# Devrait afficher quelque chose comme :
# ... initcall_blacklist=algif_aead_init ...

Considérations de sécurité

  • Le playbook modifie le comportement de chargement des modules du noyau
  • Examinez le playbook avant de l'exécuter en production
  • Testez d'abord dans un environnement de préproduction
  • Assurez-vous d'avoir un accès console/KVM en cas de problèmes de démarrage

Licence

Licence MIT - Voir le fichier LICENSE pour plus de détails

Contribution

Les contributions sont les bienvenues ! Veuillez soumettre des problèmes et des demandes de tirage (pull requests).

Remerciements

Ce playbook a été créé en s'inspirant des sources suivantes :

  • Gist d'atténuation CVE-2026-31431 de m3nu - Approche technique initiale et stratégie d'atténuation
  • Playbook di Mitigazione CVE-2026-31431 de Morrolinux - Article de la base de connaissances italienne servant de point de départ à la structure du playbook

Avertissement

Ce playbook est fourni tel quel. Testez toujours minutieusement dans votre environnement avant de l'appliquer à des systèmes de production. Les auteurs ne sont pas responsables des dommages système ou des temps d'arrêt causés par l'utilisation de ce playbook.

Télécharger l’outil