Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
OCI-Ansible-Fix-CVE-2026-31431 — Playbook Ansible que automatiza a remediação do CVE-2026-31431 (Falha de Cópia) em instâncias Linux OCI instalando pacotes de kernel atualizados, reinicializando e verificando a correção em várias distribuições. | Kitploit
Ferramentas/GitHubGitHub/cj667113
/
oci-ansible-fix-cve-2026-31431
Scanners de VulnerabilidadesAnálise de VulnerabilidadesAuditoria de ConfiguraçãoSegurança na NuvemDevSecOps
GitHubcj667113/oci-ansible-fix-cve-2026-31431

OCI-Ansible-Fix-CVE-2026-31431

Playbook Ansible que automatiza a remediação do CVE-2026-31431 (Falha de Cópia) em instâncias Linux OCI instalando pacotes de kernel atualizados, reinicializando e verificando a correção em várias distribuições.

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-31431 Remediação Ansible

Este playbook corrige o CVE-2026-31431, também conhecido como Copy Fail, em instâncias Linux na OCI.

O CVE-2026-31431 é um problema de escalada de privilégios local na implementação algif_aead do kernel Linux usada pela API de criptografia em espaço de usuário AF_ALG. Este playbook aplica o caminho principal de correção: instalar um pacote de kernel atualizado do fornecedor e reinicializar a instância para que execute o kernel corrigido.

Referências:

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
  • Divulgação Copy Fail: https://copy.fail/

O que o playbook faz

O primeiro play é executado localmente no OCI Cloud Shell ou em outra máquina com a CLI OCI configurada. Ele resolve os OCIDs de instância OCI fixados em hosts Ansible alcançáveis, lendo cada instância, encontrando sua VNIC primária e selecionando o endereço IP privado ou público com base em prefer_public_ip.

O segundo play corrige os hosts Linux resolvidos em paralelo, sujeito ao limite de forks configurado no Ansible:

  • Confirma que o destino é Linux.
  • Captura o kernel atualmente em execução com uname -r.
  • Instala pacotes de kernel atualizados usando o gerenciador de pacotes da distribuição alvo:
    • Oracle Linux, RHEL, Fedora, Amazon Linux: atualização dnf ou yum para kernel* e kernel-uek*.
    • Ubuntu e Debian: apt-get --only-upgrade para pacotes de kernel Linux instalados.
    • SUSE: zypper patch --category security.
  • Reinicializa o host para que execute realmente o kernel atualizado.
  • Captura o kernel pós-reinicialização.
  • Verifica se o kernel em execução corresponde a um pacote de kernel instalado.
  • Falha a execução se as ferramentas de pacote da distribuição ainda reportarem atualizações de kernel pendentes.
  • Verifica o aviso do repositório específico do CVE ou metadados de patch onde a distribuição os expõe.
  • Coleta evidências do CVE a partir dos changelogs dos pacotes de kernel instalados, quando disponíveis.
  • Exibe informações dos pacotes de kernel instalados para sistemas RPM, família Debian e SUSE.
  • Exibe um resumo final único do total de alvos.
  • Falha o playbook após exibir o resumo total se algum host não passar na verificação.
  • Verificação

    Após a reinicialização, o playbook utiliza as ferramentas de pacote e repositório da distribuição alvo para validar a correção:

    • Sistemas RPM: mapeia o kernel em execução com rpm, verifica atualizações de kernel pendentes com dnf check-update ou yum check-update, verifica metadados de aviso do CVE com updateinfo e pesquisa o changelog do pacote de kernel instalado.
    • Ubuntu e Debian: mapeia o kernel em execução com dpkg-query, verifica atualizações de kernel pendentes com uma simulação de apt-get e pesquisa o changelog do pacote de kernel instalado.
    • SUSE: mapeia o kernel em execução com rpm, verifica atualizações de kernel pendentes com zypper list-updates, verifica metadados de patch do CVE com zypper list-patches --cve e pesquisa o changelog do pacote de kernel instalado.

    As verificações rígidas de aprovação/reprovação são: o host está executando um kernel gerenciado por pacote após a reinicialização e não restam atualizações de pacote de kernel pendentes dos repositórios configurados. A saída de aviso específico do CVE e do changelog é coletada quando a distribuição publica esses metadados.

    Ao final da execução, um play de resumo no localhost reporta:

    • total de alvos processados
    • número de hosts que passaram na verificação do CVE
    • número de hosts que falharam ou tiveram verificação incompleta
    • kernel anterior
    • kernel instalado/em execução após a reinicialização
    • pacote que possui o kernel em execução
    • resultado da verificação de kernel gerenciado por pacote
    • resultado da verificação de atualização de kernel pendente
    • resultado da verificação de aviso ou metadados de patch do CVE

    A saída padrão é um resumo compacto por host. Para também exibir os dados completos da verificação detalhada, adicione:

    root@kitploit:~
    -e show_detailed_cve_evidence=true
    

    Execução

    root@kitploit:~
    ansible-playbook -i localhost, patch_cve_2026_31431.yml \
      -e oci_region=us-ashburn-1 \
      -e ansible_user=opc \
      -e ansible_ssh_private_key_file=/caminho/para/chave_privada \
      -e prefer_public_ip=false
    

    Use prefer_public_ip=true quando o Cloud Shell ou seu host de controle Ansible precisar alcançar as instâncias através de endereços IP públicos. Use prefer_public_ip=false quando o host de controle tiver alcance de rede privada.

    O playbook desativa a verificação estrita de chave de host SSH para os alvos descobertos dinamicamente, para que possa ser executado de forma não interativa contra IPs de instância recém-resolvidos.

    Resultado esperado

    Uma execução bem-sucedida deve terminar com CVE-2026-31431 verification passed for all targets. O resumo total exibe uma linha por campo, agrupado sob Host: ..., incluindo o kernel anterior, o kernel instalado após a reinicialização, o pacote de kernel em execução, como kernel-uek-core-..., e CVE check: PASS. Se a verificação falhar porque atualizações de kernel ainda estão disponíveis, confirme que o host pode alcançar os repositórios de segurança corretos do fornecedor e execute novamente o playbook.

    Baixar ferramenta