Skip to content
KitploitKITPLOIT
StrumentiBlog
Invia
StrumentiBlog
Invia

Strumenti di Hacking, PenTest e Cybersecurity per il tuo Arsenale di Sicurezza!

Kitploit è una directory di strumenti di hacking, cybersecurity e pentesting. Scopri gli ultimi aggiornamenti dei progetti per trovare vulnerabilità, analizzare sistemi, automatizzare i test e rafforzare la tua sicurezza.

··Feed·Contatto·Privacy·© 2026 Kitploit

Directory degli strumenti

Categorie

Vedi tutte le categorie
Loading categories
copy-fail-CVE-2026-31431-mitigation-ansible-playbook — Un playbook Ansible per mitigare la vulnerabilità CVE-2026-31431 su sistemi operativi basati su RHEL e Debian. | Kitploit
Strumenti/GitHubGitHub/mlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook
Sicurezza dell'Infrastruttura CloudAnalisi delle VulnerabilitàScripting e AutomazioneAudit di ConfigurazioneDevSecOps
GitHubmlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook

copy-fail-CVE-2026-31431-mitigation-ansible-playbook

Un playbook Ansible per mitigare la vulnerabilità CVE-2026-31431 su sistemi operativi basati su RHEL e Debian.

Più Popolari

Vedi tutti →

Scopri gli strumenti più utilizzati dalla nostra community.

Esplora tutti gli strumenti

Sfoglia la nostra collezione di strumenti

Vedi tutti gli strumenti →
Vedi Repository
3 mesi faNon ancora revisionato
Condividi

Playbook di Mitigazione CVE-2026-31431

Ansible License

Un playbook Ansible per applicare e annullare la mitigazione del modulo kernel CVE-2026-31431 (AF_ALG) su sistemi Debian/Ubuntu e RHEL/Rocky/AlmaLinux.

Panoramica

Questo playbook mitiga CVE-2026-31431 disabilitando il modulo kernel vulnerabile algif_aead:

  • Famiglia Debian/Ubuntu: Crea un file di blacklist modprobe e tenta di scaricare il modulo
  • Famiglia RHEL/Rocky/AlmaLinux (9 & 10): Usa grubby per aggiungere un argomento kernel di blacklist initcall

⚠️ Importante: Il playbook NON riavvia automaticamente i tuoi server. Mostra un messaggio di promemoria quando è necessario un riavvio, consentendo agli operatori di pianificare i riavvii durante le finestre di manutenzione.

Requisiti

  • Ansible 2.14 o superiore
  • Sistemi target: Ubuntu/Debian o RHEL 9/10, Rocky Linux 9/10, AlmaLinux 9/10
  • Accesso SSH con privilegi sudo
  • Avvio Rapido

    1. Copia i File di Configurazione di Esempio

    I file di configurazione di esempio sono forniti nella directory examples/:

    root@kitploit:~
    # Copia l'inventory di esempio
    cp examples/inventory/hosts.ini inventory/hosts.ini
    
    # Copia la configurazione ansible di esempio (opzionale)
    cp examples/ansible.cfg ansible.cfg
    

    Consulta examples/README.md per istruzioni dettagliate di personalizzazione.

    2. Personalizza l'Inventory

    Modifica inventory/hosts.ini con i dettagli dei tuoi server:

    root@kitploit:~
    [servers]
    server1.example.com
    server2.example.com ansible_host=192.168.1.50
    
    [servers:vars]
    ansible_user=admin
    ansible_become=true
    

    3. Testa la Connettività

    root@kitploit:~
    ansible all -m ping
    

    4. Esegui il Playbook

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml
    

    Utilizzo

    Applica la Mitigazione

    Per applicare la mitigazione a tutti gli host nel tuo inventory:

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml
    

    Per applicarla a host o gruppi specifici:

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml --limit webservers
    

    Annulla la Mitigazione

    Per annullare (rimuovere) la mitigazione:

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml -e "rollback=true"
    

    Oppure usa il tag rollback:

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml --tags rollback -e "rollback=true"
    

    Opzionale: Pulizia Systemd

    Per rimuovere i file drop-in systemd deprecati (se si migra da una versione precedente di questa mitigazione):

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml -e "run_systemd_cleanup=true"
    

    Output di Esempio

    Applicazione Riuscita (Nessun Riavvio Necessario)

    root@kitploit:~
    TASK [CVE-2026-31431 Summary (Debian)] ****************************************
    ok: [server1] => {
        "msg": [
            "===== CVE-2026-31431 SUMMARY — server1 =====",
            "Action:               apply",
            "Module loaded (pre):  False",
            "Module loaded (post): False",
            "Reboot required:      False"
        ]
    }
    

    Applicazione Riuscita (Riavvio Necessario)

    root@kitploit:~
    TASK [Remind operator to reboot (RHEL)] ****************************************
    ok: [server2] => {
        "msg": "REMINDER: Kernel args changed. Reboot required to activate mitigation."
    }
    
    TASK [CVE-2026-31431 Summary (Red Hat)] ****************************************
    ok: [server2] => {
        "msg": [
            "===== CVE-2026-31431 SUMMARY — server2 =====",
            "Action:                   apply",
            "Kernel arg active (pre):  False",
            "Kernel arg active (post): False",
            "Reboot required:          True"
        ]
    }
    
    TASK [Remind to reboot if required (Red Hat)] **********************************
    ok: [server2] => {
        "msg": "REMINDER: A reboot is required to activate/deactivate the mitigation on this Red Hat-based host."
    }
    

    Comportamento di Riavvio

    Famiglia OSRiavvio Necessario QuandoComportamento
    Debian/UbuntuIl modulo era "in uso" e non poteva essere scaricatoSolo promemoria
    RHEL/Rocky/AlmaGrubby ha apportato modifiche agli argomenti kernelSolo promemoria

    Il playbook è progettato per non riavviare mai automaticamente per dare agli operatori il pieno controllo sulle finestre di manutenzione.

    Variabili del Playbook

    VariabileDefaultDescrizione
    rollbackfalseImpostare a true per annullare la mitigazione
    run_systemd_cleanupfalseImpostare a true per rimuovere i drop-in systemd deprecati
    target_hostsallLimita l'esecuzione a host o gruppi specifici
    mitigation_serial25%Dimensione del batch per l'esecuzione progressiva

    Tag

    • mitigation - Esegue solo le attività di applicazione della mitigazione
    • rollback - Esegue solo le attività di annullamento
    • systemd-cleanup - Esegue solo le attività di pulizia systemd

    Esempio:

    root@kitploit:~
    # Esegui solo le attività di mitigazione
    ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags mitigation
    
    # Esegui solo le attività di annullamento
    ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags rollback -e "rollback=true"
    

    Verifica

    Dopo aver eseguito il playbook (e riavviato se richiesto), verifica che la mitigazione sia attiva:

    Debian/Ubuntu

    root@kitploit:~
    # Controlla se il modulo è in blacklist
    cat /etc/modprobe.d/disable-algif.conf
    
    # Controlla se il modulo è caricato (non dovrebbe restituire nulla)
    lsmod | grep algif_aead
    

    RHEL/Rocky/Alma

    root@kitploit:~
    # Controlla se l'argomento kernel è presente
    grep initcall_blacklist /proc/cmdline
    
    # Dovrebbe restituire qualcosa come:
    # ... initcall_blacklist=algif_aead_init ...
    

    Considerazioni di Sicurezza

    • Il playbook modifica il comportamento di caricamento dei moduli kernel
    • Rivedi il playbook prima di eseguirlo in produzione
    • Testa prima in un ambiente di staging
    • Assicurati di avere accesso console/KVM in caso di problemi di avvio

    Licenza

    Licenza MIT - Consulta il file LICENSE per i dettagli

    Contributi

    I contributi sono benvenuti! Invia issue e pull request.

    Riconoscimenti

    Questo playbook è stato creato prendendo ispirazione dalle seguenti fonti:

    • m3nu's CVE-2026-31431 Mitigation Gist - Approccio tecnico iniziale e strategia di mitigazione
    • Morrolinux's Playbook di Mitigazione CVE-2026-31431 - Articolo della knowledge base italiana che funge da punto di partenza per la struttura del playbook

    Disclaimer

    Questo playbook è fornito così com'è. Testa sempre accuratamente nel tuo ambiente prima di applicarlo ai sistemi di produzione. Gli autori non sono responsabili per eventuali danni al sistema o tempi di inattività causati dall'uso di questo playbook.

    Scarica lo strumento