Skip to content
KitploitKITPLOIT
ツールブログ
提出
ツールブログ
提出

ハッキング、侵入テスト、サイバーセキュリティツールをあなたのセキュリティアーセナルに!

Kitploitはハッキング、サイバーセキュリティ、ペネトレーションテストのツールディレクトリです。最新のプロジェクトアップデートを見つけて、脆弱性の発見、システム分析、テストの自動化、セキュリティの強化を行いましょう。

··フィード·お問い合わせ·プライバシー·© 2026 Kitploit

ツールディレクトリ

カテゴリ

すべてのカテゴリを見る
Loading categories
copy-fail-CVE-2026-31431-mitigation-ansible-playbook — CVE-2026-31431の脆弱性をRHEL系およびDebian系OS上で緩和するためのAnsible Playbookです。 | Kitploit
ツール/GitHubGitHub/mlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook
クラウドインフラストラクチャセキュリティ脆弱性分析スクリプトと自動化構成監査DevSecOps
GitHubmlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook

copy-fail-CVE-2026-31431-mitigation-ansible-playbook

CVE-2026-31431の脆弱性をRHEL系およびDebian系OS上で緩和するためのAnsible Playbookです。

リポジトリを見る

人気

すべて見る →

コミュニティで最も使われているツールを見つけましょう。

すべてのツールを探索

ツールコレクションを閲覧

すべてのツールを見る →
共有
3ヶ月前未レビュー

CVE-2026-31431 緩和プレイブック

Ansible License

Debian/Ubuntu および RHEL/Rocky/AlmaLinux システムに CVE-2026-31431 (AF_ALG) カーネルモジュールの緩和策を適用・ロールバックするための Ansible プレイブックです。

概要

このプレイブックは、脆弱性のある algif_aead カーネルモジュールを無効化することで CVE-2026-31431 を緩和します:

  • Debian/Ubuntu ファミリー: modprobe ブラックリストファイルを作成し、モジュールのアンロードを試みます
  • RHEL/Rocky/AlmaLinux ファミリー (9 & 10): grubby を使用してカーネルの initcall ブラックリスト引数を追加します

⚠️ 重要: このプレイブックはサーバーを自動的に再起動しません。再起動が必要な場合にリマインダーメッセージを表示し、運用担当者がメンテナンスウィンドウ中に再起動をスケジュールできるようにします。

要件

  • Ansible 2.14 以上
  • 対象システム: Ubuntu/Debian または RHEL 9/10、Rocky Linux 9/10、AlmaLinux 9/10
  • sudo 権限を持つ SSH アクセス

クイックスタート

1. サンプル設定ファイルのコピー

サンプル設定ファイルは examples/ ディレクトリに用意されています:

root@kitploit:~
# サンプルインベントリのコピー
cp examples/inventory/hosts.ini inventory/hosts.ini

# サンプル Ansible 設定のコピー (任意)
cp examples/ansible.cfg ansible.cfg

詳細なカスタマイズ手順については examples/README.md を参照してください。

2. インベントリのカスタマイズ

サーバー情報を inventory/hosts.ini に編集します:

root@kitploit:~
[servers]
server1.example.com
server2.example.com ansible_host=192.168.1.50

[servers:vars]
ansible_user=admin
ansible_become=true

3. 接続テスト

root@kitploit:~
ansible all -m ping

4. プレイブックの実行

root@kitploit:~
ansible-playbook mitigation-playbook.yaml

使用方法

緩和策の適用

インベントリ内のすべてのホストに緩和策を適用する場合:

root@kitploit:~
ansible-playbook mitigation-playbook.yaml

特定のホストまたはグループに適用する場合:

root@kitploit:~
ansible-playbook mitigation-playbook.yaml --limit webservers

緩和策のロールバック

緩和策をロールバック (削除) する場合:

root@kitploit:~
ansible-playbook mitigation-playbook.yaml -e "rollback=true"

または rollback タグを使用:

root@kitploit:~
ansible-playbook mitigation-playbook.yaml --tags rollback -e "rollback=true"

任意: systemd クリーンアップ

非推奨の systemd ドロップインファイルを削除する場合 (この緩和策の旧バージョンから移行する場合):

root@kitploit:~
ansible-playbook mitigation-playbook.yaml -e "run_systemd_cleanup=true"

出力例

適用成功 (再起動不要)

root@kitploit:~
TASK [CVE-2026-31431 Summary (Debian)] ****************************************
ok: [server1] => {
    "msg": [
        "===== CVE-2026-31431 SUMMARY — server1 =====",
        "Action:               apply",
        "Module loaded (pre):  False",
        "Module loaded (post): False",
        "Reboot required:      False"
    ]
}

適用成功 (再起動必要)

root@kitploit:~
TASK [Remind operator to reboot (RHEL)] ****************************************
ok: [server2] => {
    "msg": "REMINDER: Kernel args changed. Reboot required to activate mitigation."
}

TASK [CVE-2026-31431 Summary (Red Hat)] ****************************************
ok: [server2] => {
    "msg": [
        "===== CVE-2026-31431 SUMMARY — server2 =====",
        "Action:                   apply",
        "Kernel arg active (pre):  False",
        "Kernel arg active (post): False",
        "Reboot required:          True"
    ]
}

TASK [Remind to reboot if required (Red Hat)] **********************************
ok: [server2] => {
    "msg": "REMINDER: A reboot is required to activate/deactivate the mitigation on this Red Hat-based host."
}

再起動動作

OS ファミリー再起動が必要な場合動作
Debian/Ubuntuモジュールが「使用中」でアンロードできなかった場合リマンダーのみ
RHEL/Rocky/AlmaGrubby がカーネル引数を変更した場合リマンダーのみ

このプレイブックは、運用担当者がメンテナンスウィンドウを完全に制御できるように、自動的に再起動しないように設計されています。

プレイブック変数

タグ

  • mitigation - 緩和策の適用タスクのみ実行
  • rollback - ロールバックタスクのみ実行
  • systemd-cleanup - systemd クリーンアップタスクのみ実行

例:

root@kitploit:~
# 緩和策タスクのみ実行
ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags mitigation

# ロールバックタスクのみ実行
ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags rollback -e "rollback=true"

検証

プレイブック実行後 (プロンプトが表示された場合は再起動後)、緩和策が有効であることを確認します:

Debian/Ubuntu

root@kitploit:~
# モジュールがブラックリストに登録されているか確認
cat /etc/modprobe.d/disable-algif.conf

# モジュールがロードされているか確認 (何も返らないはず)
lsmod | grep algif_aead

RHEL/Rocky/Alma

root@kitploit:~
# カーネル引数が存在するか確認
grep initcall_blacklist /proc/cmdline

# 以下のような出力になるはず:
# ... initcall_blacklist=algif_aead_init ...

セキュリティ上の考慮事項

  • このプレイブックはカーネルモジュールのロード動作を変更します
  • 本番環境で実行する前にプレイブックを確認してください
  • まずステージング環境でテストしてください
  • 起動問題が発生した場合に備えて、コンソール/KVM アクセスを確保してください

ライセンス

MIT ライセンス - 詳細は LICENSE ファイルを参照してください

貢献

貢献は歓迎します! 問題やプルリクエストを送信してください。

謝辞

このプレイブックは以下のソースから着想を得て作成されました:

  • m3nu's CVE-2026-31431 Mitigation Gist - 初期の技術的アプローチと緩和戦略
  • Morrolinux's Playbook di Mitigazione CVE-2026-31431 - プレイブック構造の出発点となるイタリア語のナレッジベース記事

免責事項

このプレイブックは現状のまま提供されます。本番システムに適用する前に、必ずご自身の環境で十分にテストしてください。著者は、このプレイブックの使用によって生じたいかなるシステム損傷やダウンタイムについても責任を負いません。

ツールをダウンロード
変数デフォルト説明
rollbackfalsetrue に設定すると緩和策をロールバック
run_systemd_cleanupfalsetrue に設定すると非推奨の systemd ドロップインを削除
target_hostsall実行を特定のホストまたはグループに制限
mitigation_serial25%ローリング実行のバッチサイズ