Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
copy-fail-CVE-2026-31431-mitigation-ansible-playbook — Un playbook Ansible pour atténuer la vulnérabilité CVE-2026-31431 sur les OS basés sur RHEL et Debian. | Kitploit
Outils/GitHubGitHub/mlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook
Sécurité de l'Infrastructure CloudAnalyse des VulnérabilitésScripting et AutomatisationAudit de ConfigurationDevSecOps
GitHubmlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook

copy-fail-CVE-2026-31431-mitigation-ansible-playbook

Un playbook Ansible pour atténuer la vulnérabilité CVE-2026-31431 sur les OS basés sur RHEL et Debian.

Voir le dépôt
il y a 3 moisPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Playbook d'atténuation CVE-2026-31431

Ansible License

Un playbook Ansible pour appliquer et annuler l'atténuation du module noyau CVE-2026-31431 (AF_ALG) sur les systèmes Debian/Ubuntu et RHEL/Rocky/AlmaLinux.

Vue d'ensemble

Ce playbook atténue la CVE-2026-31431 en désactivant le module noyau vulnérable algif_aead :

  • Famille Debian/Ubuntu : Crée un fichier de liste noire modprobe et tente de décharger le module
  • Famille RHEL/Rocky/AlmaLinux (9 & 10) : Utilise grubby pour ajouter un argument de liste noire initcall au noyau

⚠️ Important : Le playbook ne redémarre PAS automatiquement vos serveurs. Il affiche un message de rappel lorsqu'un redémarrage est nécessaire, permettant aux opérateurs de planifier les redémarrages pendant les fenêtres de maintenance.

Prérequis

  • Ansible 2.14 ou supérieur
  • Systèmes cibles : Ubuntu/Debian ou RHEL 9/10, Rocky Linux 9/10, AlmaLinux 9/10
  • Accès SSH avec privilèges sudo
  • Démarrage rapide

    1. Copier les fichiers de configuration d'exemple

    Des fichiers de configuration d'exemple sont fournis dans le répertoire examples/ :

    root@kitploit:~
    # Copier l'inventaire d'exemple
    cp examples/inventory/hosts.ini inventory/hosts.ini
    
    # Copier la configuration ansible d'exemple (facultatif)
    cp examples/ansible.cfg ansible.cfg
    

    Consultez examples/README.md pour des instructions de personnalisation détaillées.

    2. Personnaliser l'inventaire

    Modifiez inventory/hosts.ini avec les détails de vos serveurs :

    root@kitploit:~
    [servers]
    server1.example.com
    server2.example.com ansible_host=192.168.1.50
    
    [servers:vars]
    ansible_user=admin
    ansible_become=true
    

    3. Tester la connectivité

    root@kitploit:~
    ansible all -m ping
    

    4. Exécuter le playbook

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml
    

    Utilisation

    Appliquer l'atténuation

    Pour appliquer l'atténuation à tous les hôtes de votre inventaire :

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml
    

    Pour appliquer à des hôtes ou groupes spécifiques :

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml --limit webservers
    

    Annuler l'atténuation

    Pour annuler (supprimer) l'atténuation :

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml -e "rollback=true"
    

    Ou utilisez la balise rollback :

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml --tags rollback -e "rollback=true"
    

    Facultatif : Nettoyage systemd

    Pour supprimer les fichiers drop-in systemd obsolètes (si vous migrez depuis une version antérieure de cette atténuation) :

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml -e "run_systemd_cleanup=true"
    

    Exemple de sortie

    Application réussie (aucun redémarrage nécessaire)

    root@kitploit:~
    TASK [CVE-2026-31431 Summary (Debian)] ****************************************
    ok: [server1] => {
        "msg": [
            "===== CVE-2026-31431 SUMMARY — server1 =====",
            "Action:               apply",
            "Module loaded (pre):  False",
            "Module loaded (post): False",
            "Reboot required:      False"
        ]
    }
    

    Application réussie (redémarrage requis)

    root@kitploit:~
    TASK [Remind operator to reboot (RHEL)] ****************************************
    ok: [server2] => {
        "msg": "REMINDER: Kernel args changed. Reboot required to activate mitigation."
    }
    
    TASK [CVE-2026-31431 Summary (Red Hat)] ****************************************
    ok: [server2] => {
        "msg": [
            "===== CVE-2026-31431 SUMMARY — server2 =====",
            "Action:                   apply",
            "Kernel arg active (pre):  False",
            "Kernel arg active (post): False",
            "Reboot required:          True"
        ]
    }
    
    TASK [Remind to reboot if required (Red Hat)] **********************************
    ok: [server2] => {
        "msg": "REMINDER: A reboot is required to activate/deactivate the mitigation on this Red Hat-based host."
    }
    

    Comportement de redémarrage

    Famille OSRedémarrage requis lorsqueComportement
    Debian/UbuntuLe module était « en cours d'utilisation » et n'a pas pu être déchargéRappel uniquement
    RHEL/Rocky/AlmaGrubby a apporté des modifications aux arguments du noyauRappel uniquement

    Le playbook est conçu pour ne jamais redémarrer automatiquement afin de donner aux opérateurs un contrôle total sur les fenêtres de maintenance.

    Variables du playbook

    VariableDéfautDescription
    rollbackfalseDéfinir sur true pour annuler l'atténuation
    run_systemd_cleanupfalseDéfinir sur true pour supprimer les drop-ins systemd obsolètes
    target_hostsallLimiter l'exécution à des hôtes ou groupes spécifiques
    mitigation_serial25%Taille de lot pour l'exécution progressive

    Balises

    • mitigation - Exécuter uniquement les tâches d'application de l'atténuation
    • rollback - Exécuter uniquement les tâches d'annulation
    • systemd-cleanup - Exécuter uniquement les tâches de nettoyage systemd

    Exemple :

    root@kitploit:~
    # Exécuter uniquement les tâches d'atténuation
    ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags mitigation
    
    # Exécuter uniquement les tâches d'annulation
    ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags rollback -e "rollback=true"
    

    Vérification

    Après avoir exécuté le playbook (et redémarré si demandé), vérifiez que l'atténuation est active :

    Debian/Ubuntu

    root@kitploit:~
    # Vérifier si le module est en liste noire
    cat /etc/modprobe.d/disable-algif.conf
    
    # Vérifier si le module est chargé (ne doit rien renvoyer)
    lsmod | grep algif_aead
    

    RHEL/Rocky/Alma

    root@kitploit:~
    # Vérifier si l'argument du noyau est présent
    grep initcall_blacklist /proc/cmdline
    
    # Devrait afficher quelque chose comme :
    # ... initcall_blacklist=algif_aead_init ...
    

    Considérations de sécurité

    • Le playbook modifie le comportement de chargement des modules du noyau
    • Examinez le playbook avant de l'exécuter en production
    • Testez d'abord dans un environnement de préproduction
    • Assurez-vous d'avoir un accès console/KVM en cas de problèmes de démarrage

    Licence

    Licence MIT - Voir le fichier LICENSE pour plus de détails

    Contribution

    Les contributions sont les bienvenues ! Veuillez soumettre des problèmes et des demandes de tirage (pull requests).

    Remerciements

    Ce playbook a été créé en s'inspirant des sources suivantes :

    • Gist d'atténuation CVE-2026-31431 de m3nu - Approche technique initiale et stratégie d'atténuation
    • Playbook di Mitigazione CVE-2026-31431 de Morrolinux - Article de la base de connaissances italienne servant de point de départ à la structure du playbook

    Avertissement

    Ce playbook est fourni tel quel. Testez toujours minutieusement dans votre environnement avant de l'appliquer à des systèmes de production. Les auteurs ne sont pas responsables des dommages système ou des temps d'arrêt causés par l'utilisation de ce playbook.

    Télécharger l’outil