Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
cve-2026-31431-ansible — # Playbook Ansible per rilevare e applicare la mitigazione della riga di comando del kernel per CVE-2026-31431 (Copy Fail) su flotte Debian/Ubuntu/RHEL, con rilevamento in sola lettura e applicazione idempotente. | Kitploit
Strumenti/GitHubGitHub/aestechno/cve-2026-31431-ansible
Sicurezza dell'Infrastruttura CloudScanner di VulnerabilitàAudit di ConfigurazioneDevSecOps
GitHubaestechno/cve-2026-31431-ansible

cve-2026-31431-ansible

# Playbook Ansible per rilevare e applicare la mitigazione della riga di comando del kernel per CVE-2026-31431 (Copy Fail) su flotte Debian/Ubuntu/RHEL, con rilevamento in sola lettura e applicazione idempotente.

Vedi Repository

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
33 mesi faNon ancora revisionato
Condividi

CVE-2026-31431 ("Copy Fail") — Ricetta di mitigazione Ansible

CI

Rileva e applica la mitigazione tramite parametri della riga di comando del kernel per CVE-2026-31431 ("Copy Fail") su un parco macchine Debian / Ubuntu / famiglia RHEL usando Ansible.

La CVE è una falla di escalation dei privilegi locale nell'interfaccia algif_aead AF_ALG del kernel Linux. Qualsiasi utente locale non privilegiato — inclusi account di servizio come www-data, mysql o processi all'interno di un'app web compromessa via RCE — può concatenarla fino a root in poche syscall. Il bug interessa tutte le principali distribuzioni rilasciate dal 2017.

Cosa fa questa ricetta

  • Rileva quali host non hanno la mitigazione. Sola lettura per impostazione predefinita.
  • Applica la mitigazione universale — aggiunge initcall_blacklist=algif_aead_init alla riga di comando del kernel — quando viene invocata con .
-e apply_mitigation=true
  • Non riavvia mai automaticamente. I riavvii sono una decisione dell'operatore.
  • La blacklist tramite parametri della riga di comando del kernel funziona su configurazioni sia integrate (famiglia RHEL) sia modulari (Debian/Ubuntu), cosa che il workaround spesso citato modprobe blacklist algif_aead non fa.

    Come funziona la mitigazione

    algif_aead_init() è la funzione del kernel che registra l'algoritmo aead AF_ALG con il sottosistema socket crittografico all'avvio. Il parametro della riga di comando initcall_blacklist=algif_aead_init istruisce il kernel a saltare quella initcall. Il codice vulnerabile è ancora nel binario del kernel, ma socket(AF_ALG, ..., "aead") restituisce ENOENT, quindi la prima syscall dell'exploit fallisce. Nessuna superficie raggiungibile, nessuna escalation di privilegi.

    Quando i vendor distribuiranno kernel patchati e riavvierai su di essi, la mitigazione non sarà più necessaria e potrà essere rimossa.

    Avvio rapido

    root@kitploit:~
    # 1. Rileva (sola lettura) — produce un report di stato per host
    ansible-playbook -i inventory check_cve_2026_31431.yml
    
    # 2. Prepara la mitigazione su un singolo host prima (nessun riavvio automatico)
    ansible-playbook -i inventory --limit <ip-o-host> \
      -e apply_mitigation=true check_cve_2026_31431.yml
    
    # 3. Riavvia quell'host tramite il tuo meccanismo abituale
    
    # 4. Rileva di nuovo; conferma "Mitigazione attiva: sì"
    
    # 5. Distribuisci al resto del parco macchine in lotti
    

    Il report di un host vulnerabile appare così:

    root@kitploit:~
    ═══════════════════════════════════════════
    Host:               192.168.1.42
    Distro:             Ubuntu 24.04
    Kernel:             6.8.0-60-generic
    Mitigazione attiva: no
    Mitigazione preparata: no
    ═══════════════════════════════════════════
    ⚠️  192.168.1.42: la mitigazione CVE-2026-31431 NON è attiva.
    

    Revert dopo l'arrivo di un kernel patchato

    Fuori dallo scopo di questa ricetta. Comandi manuali:

    root@kitploit:~
    # Debian / Ubuntu
    sudo sed -i 's/ initcall_blacklist=algif_aead_init//' /etc/default/grub
    sudo update-grub
    sudo reboot
    
    # Famiglia RHEL
    sudo grubby --update-kernel=ALL --remove-args="initcall_blacklist=algif_aead_init"
    sudo reboot
    

    Comportamento a prova di errore

    Il percorso di rilevamento è strettamente in sola lettura (uname, lettura di /proc/cmdline, lettura di /etc/default/grub, grubby --info=ALL). Le sonde usano failed_when: false così un output inatteso non interrompe mai il play. ignore_unreachable: true significa che gli host non raggiungibili ricevono un chiaro avviso "UNREACHABLE — trattare come VULNERABILE" invece di far fallire l'esecuzione.

    Il percorso di applicazione è racchiuso in block/rescue così un singolo host problematico non ferma mai il resto. La modifica di grub è idempotente e condizionata da mitigation_staged così le riesecuzioni sono no-op.

    Test

    root@kitploit:~
    bash tests/run-checks.sh all
    

    Fasi: lint (yamllint + ansible-lint) → syntax (ansible-playbook --syntax-check) → dry-run (esegue il playbook in modalità --check contro localhost con -c local, sia il percorso di rilevamento sia quello di applicazione). Lo stesso script viene invocato dalla matrice GitHub Actions su container debian:12, ubuntu:22.04, ubuntu:24.04 e almalinux:9 a ogni push e pull request.

    Cosa il dry-run non verifica:

    • Non modifica grub, non esegue update-grub e non attiva un riavvio.
    • /proc/cmdline dentro un container CI mostra la riga di comando dell'host runner, non quella del container, quindi mitigation_active nell'output CI è privo di significato. La CI dimostra che il playbook viene eseguito correttamente; non dimostra che un host sia mitigato.

    Vedi tests/README.md per maggiori dettagli.

    Fonti

    • Help Net Security — CVE-2026-31431
    • CloudLinux — mitigazione e versioni del kernel corrette
    • Ubuntu — CVE-2026-31431
    • Debian Security Tracker — CVE-2026-31431
    • Tenable FAQ — Copy Fail
    • CERT-EU SA 2026-005

    Crediti

    Vulnerabilità scoperta da Taeyang Lee (Theori) e trasformata in una catena di exploit completa dal Xint Code Research Team, a cui va il merito di aver spinto la community della sicurezza a prestare attenzione. Questa ricetta automatizza semplicemente la mitigazione che hanno raccomandato.

    Licenza

    Beerware. Vedi LICENSE. In breve: fai quello che vuoi con questo; se mai ci incontriamo, offrimi una birra.

    Manutentore

    AESTECHNO — Hugues Orgitello — studio di progettazione elettronica, Montpellier, Francia.

    Scarica lo strumento