Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
OCI-Ansible-Fix-CVE-2026-31431 — Ansibleプレイブックで、CVE-2026-31431(Copy Fail)の修復をOCI Linuxインスタンス上で自動化します。更新されたカーネルパッケージのインストール、再起動、および複数のディストリビューションにわたる修正の検証を行います。 | Kitploit
ツール/GitHubGitHub/cj667113/oci-ansible-fix-cve-2026-31431
脆弱性スキャナー脆弱性分析構成監査クラウドセキュリティDevSecOps
GitHubcj667113/oci-ansible-fix-cve-2026-31431

OCI-Ansible-Fix-CVE-2026-31431

Ansibleプレイブックで、CVE-2026-31431(Copy Fail)の修復をOCI Linuxインスタンス上で自動化します。更新されたカーネルパッケージのインストール、再起動、および複数のディストリビューションにわたる修正の検証を行います。

リポジトリを見る
133ヶ月前未レビュー

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有

CVE-2026-31431 Ansible 修正

このプレイブックは、OCI 上の Linux インスタンスにおける Copy Fail としても知られる CVE-2026-31431 を修正します。

CVE-2026-31431 は、AF_ALG ユーザースペース crypto API で使用される Linux カーネルの algif_aead 実装におけるローカル権限昇格の脆弱性です。このプレイブックは、主な修正手順を適用します。つまり、更新されたベンダーカーネルパッケージをインストールし、修正済みカーネルで実行されるようにインスタンスを再起動します。

参照:

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
  • Copy Fail 開示: https://copy.fail/

このプレイブックの動作

最初のプレイは、OCI Cloud Shell または OCI CLI が設定された別のマシン上でローカルに実行されます。各インスタンスを読み取り、プライマリ VNIC を特定し、prefer_public_ip に基づいてプライベート IP アドレスまたはパブリック IP アドレスのいずれかを選択することで、ハードコードされた OCI インスタンス OCID を到達可能な Ansible ホストに解決します。

2 番目のプレイは、Ansible で設定された forks 制限に従い、解決された Linux ホストを並行してパッチ適用します:

  • ターゲットが Linux であることを確認します。
  • uname -r で現在実行中のカーネルを取得します。
  • ターゲットディストリビューションのパッケージマネージャーを使用して、更新されたカーネルパッケージをインストールします:
    • Oracle Linux、RHEL、Fedora、Amazon Linux: kernel* および kernel-uek* を または で更新します。
dnf
yum
  • Ubuntu および Debian: インストール済みの Linux カーネルパッケージに対して apt-get --only-upgrade を実行します。
  • SUSE: zypper patch --category security を実行します。
  • 実際に更新されたカーネルを実行するようにホストを再起動します。
  • 再起動後のカーネルを取得します。
  • 実行中のカーネルがインストール済みのカーネルパッケージに対応していることを検証します。
  • ディストリビューションのパッケージツールがまだ保留中のカーネル更新を報告している場合、実行を失敗させます。
  • ディストリビューションが公開している場合、CVE 固有のリポジトリのアドバイザリまたはパッチメタデータを確認します。
  • 利用可能な場合、インストール済みカーネルパッケージのチェンジログから CVE の証拠を収集します。
  • RPM、Debian 系、SUSE システムのインストール済みカーネルパッケージ情報を出力します。
  • すべてのターゲットにわたる実行終了時の合計サマリーを 1 つ出力します。
  • いずれかのホストが検証に合格しなかった場合、合計サマリーを出力した後にプレイブックを失敗させます。
  • 検証

    再起動後、プレイブックはターゲットディストリビューションのパッケージおよびリポジトリツールを使用して修正を検証します:

    • RPM システム: rpm で実行中のカーネルを対応付け、dnf check-update または yum check-update で保留中のカーネル更新を確認し、updateinfo で CVE アドバイザリメタデータを確認し、インストール済みカーネルパッケージのチェンジログを検索します。
    • Ubuntu および Debian: dpkg-query で実行中のカーネルを対応付け、apt-get シミュレーションで保留中のカーネル更新を確認し、インストール済みカーネルパッケージのチェンジログを検索します。
    • SUSE: rpm で実行中のカーネルを対応付け、zypper list-updates で保留中のカーネル更新を確認し、zypper list-patches --cve で CVE パッチメタデータを確認し、インストール済みカーネルパッケージのチェンジログを検索します。

    ハードな合否チェックは、再起動後にホストがパッケージ管理されたカーネルを実行していること、および設定済みリポジトリからのカーネルパッケージ更新が保留されていないことです。CVE 固有のアドバイザリおよびチェンジログの出力は、ディストリビューションがそのメタデータを公開している場合に収集されます。

    実行の最後に、localhost サマリープレイが次の項目を報告します:

    • 処理されたターゲットの合計数
    • CVE チェックに合格したホスト数
    • 検証に失敗した、または検証が不完全だったホスト数
    • 以前のカーネル
    • 再起動後にインストール/実行中のカーネル
    • 実行中のカーネルを所有するパッケージ
    • パッケージ管理カーネルチェックの結果
    • 保留中のカーネル更新チェックの結果
    • CVE アドバイザリまたはパッチメタデータチェックの結果

    デフォルトの出力は、ホストごとのコンパクトなサマリーです。完全な生の検証データも出力するには、次を追加します:

    root@kitploit:~
    -e show_detailed_cve_evidence=true
    

    実行

    root@kitploit:~
    ansible-playbook -i localhost, patch_cve_2026_31431.yml \
      -e oci_region=us-ashburn-1 \
      -e ansible_user=opc \
      -e ansible_ssh_private_key_file=/path/to/private_key \
      -e prefer_public_ip=false
    

    Cloud Shell または Ansible コントロールホストがパブリック IP アドレス経由でインスタンスに到達する必要がある場合は、prefer_public_ip=true を使用します。コントロールホストがプライベートネットワーク経由で到達可能な場合は、prefer_public_ip=false を使用します。

    このプレイブックは、動的に検出されたターゲットに対して厳格な SSH ホストキー検査を無効にするため、新たに解決されたインスタンス IP に対して非対話的に実行できます。

    期待される結果

    実行が成功すると、CVE-2026-31431 verification passed for all targets. で終了します。合計サマリーは、Host: ... の下にグループ化された各フィールドを 1 行ずつ出力し、以前のカーネル、再起動後にインストールされたカーネル、kernel-uek-core-... などの実行中カーネルパッケージ、および CVE check: PASS が含まれます。カーネル更新がまだ利用可能なために検証が失敗した場合は、ホストが正しいベンダーセキュリティリポジトリに到達できることを確認し、プレイブックを再実行してください。

    ツールをダウンロード