Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
copy-fail-CVE-2026-31431-mitigation-ansible-playbook — Um Ansible Playbook para mitigar a vulnerabilidade CVE-2026-31431 em sistemas operacionais baseados em RHEL e Debian. | Kitploit
Ferramentas/GitHubGitHub/mlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook
Segurança de Infraestrutura em NuvemAnálise de VulnerabilidadesScripting e AutomaçãoAuditoria de ConfiguraçãoDevSecOps
GitHubmlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook

copy-fail-CVE-2026-31431-mitigation-ansible-playbook

Um Ansible Playbook para mitigar a vulnerabilidade CVE-2026-31431 em sistemas operacionais baseados em RHEL e Debian.

Ver Repositório
há 3 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Playbook de Mitigação CVE-2026-31431

Ansible License

Um playbook Ansible para aplicar e reverter a mitigação do módulo do kernel CVE-2026-31431 (AF_ALG) em sistemas Debian/Ubuntu e RHEL/Rocky/AlmaLinux.

Visão Geral

Este playbook mitiga a CVE-2026-31431 desabilitando o módulo vulnerável do kernel algif_aead:

  • Família Debian/Ubuntu: Cria um arquivo de bloqueio (blacklist) do modprobe e tenta descarregar o módulo
  • Família RHEL/Rocky/AlmaLinux (9 e 10): Usa grubby para adicionar um argumento de bloqueio de initcall do kernel

⚠️ Importante: O playbook NÃO reinicia automaticamente seus servidores. Ele exibe uma mensagem de lembrete quando uma reinicialização é necessária, permitindo que os operadores agendem reinicializações durante janelas de manutenção.

Requisitos

  • Ansible 2.14 ou superior
  • Sistemas alvo: Ubuntu/Debian ou RHEL 9/10, Rocky Linux 9/10, AlmaLinux 9/10
  • Acesso SSH com privilégios sudo
  • Início Rápido

    1. Copiar Arquivos de Configuração de Exemplo

    Arquivos de configuração de exemplo são fornecidos no diretório examples/:

    root@kitploit:~
    # Copiar inventário de exemplo
    cp examples/inventory/hosts.ini inventory/hosts.ini
    
    # Copiar configuração ansible de exemplo (opcional)
    cp examples/ansible.cfg ansible.cfg
    

    Consulte examples/README.md para instruções detalhadas de personalização.

    2. Personalizar o Inventário

    Edite inventory/hosts.ini com os detalhes dos seus servidores:

    root@kitploit:~
    [servers]
    server1.example.com
    server2.example.com ansible_host=192.168.1.50
    
    [servers:vars]
    ansible_user=admin
    ansible_become=true
    

    3. Testar a Conectividade

    root@kitploit:~
    ansible all -m ping
    

    4. Executar o Playbook

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml
    

    Uso

    Aplicar Mitigação

    Para aplicar a mitigação em todos os hosts do seu inventário:

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml
    

    Para aplicar a hosts ou grupos específicos:

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml --limit webservers
    

    Reverter Mitigação

    Para reverter (remover) a mitigação:

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml -e "rollback=true"
    

    Ou use a tag rollback:

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml --tags rollback -e "rollback=true"
    

    Opcional: Limpeza do Systemd

    Para remover arquivos drop-in do systemd obsoletos (se estiver migrando de uma versão anterior desta mitigação):

    root@kitploit:~
    ansible-playbook mitigation-playbook.yaml -e "run_systemd_cleanup=true"
    

    Exemplo de Saída

    Aplicação Bem-sucedida (Sem Necessidade de Reinicialização)

    root@kitploit:~
    TASK [CVE-2026-31431 Summary (Debian)] ****************************************
    ok: [server1] => {
        "msg": [
            "===== CVE-2026-31431 SUMMARY — server1 =====",
            "Action:               apply",
            "Module loaded (pre):  False",
            "Module loaded (post): False",
            "Reboot required:      False"
        ]
    }
    

    Aplicação Bem-sucedida (Reinicialização Necessária)

    root@kitploit:~
    TASK [Remind operator to reboot (RHEL)] ****************************************
    ok: [server2] => {
        "msg": "REMINDER: Kernel args changed. Reboot required to activate mitigation."
    }
    
    TASK [CVE-2026-31431 Summary (Red Hat)] ****************************************
    ok: [server2] => {
        "msg": [
            "===== CVE-2026-31431 SUMMARY — server2 =====",
            "Action:                   apply",
            "Kernel arg active (pre):  False",
            "Kernel arg active (post): False",
            "Reboot required:          True"
        ]
    }
    
    TASK [Remind to reboot if required (Red Hat)] **********************************
    ok: [server2] => {
        "msg": "REMINDER: A reboot is required to activate/deactivate the mitigation on this Red Hat-based host."
    }
    

    Comportamento de Reinicialização

    Família de SOReinicialização Necessária QuandoComportamento
    Debian/UbuntuO módulo estava "em uso" e não pôde ser descarregadoSomente lembrete
    RHEL/Rocky/AlmaGrubby fez alterações nos argumentos do kernelSomente lembrete

    O playbook foi projetado para nunca reiniciar automaticamente, dando aos operadores controle total sobre as janelas de manutenção.

    Variáveis do Playbook

    VariávelPadrãoDescrição
    rollbackfalseDefina como true para reverter a mitigação
    run_systemd_cleanupfalseDefina como true para remover drop-ins do systemd obsoletos
    target_hostsallLimita a execução a hosts ou grupos específicos
    mitigation_serial25%Tamanho do lote para execução em lote

    Tags

    • mitigation - Executa apenas as tarefas de aplicação da mitigação
    • rollback - Executa apenas as tarefas de reversão
    • systemd-cleanup - Executa apenas as tarefas de limpeza do systemd

    Exemplo:

    root@kitploit:~
    # Executar apenas tarefas de mitigação
    ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags mitigation
    
    # Executar apenas tarefas de reversão
    ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags rollback -e "rollback=true"
    

    Verificação

    Após executar o playbook (e reiniciar se solicitado), verifique se a mitigação está ativa:

    Debian/Ubuntu

    root@kitploit:~
    # Verificar se o módulo está bloqueado
    cat /etc/modprobe.d/disable-algif.conf
    
    # Verificar se o módulo está carregado (não deve retornar nada)
    lsmod | grep algif_aead
    

    RHEL/Rocky/Alma

    root@kitploit:~
    # Verificar se o argumento do kernel está presente
    grep initcall_blacklist /proc/cmdline
    
    # Deve exibir algo como:
    # ... initcall_blacklist=algif_aead_init ...
    

    Considerações de Segurança

    • O playbook modifica o comportamento de carregamento de módulos do kernel
    • Revise o playbook antes de executar em produção
    • Teste primeiro em um ambiente de homologação
    • Garanta acesso ao console/KVM em caso de problemas de inicialização

    Licença

    Licença MIT - Consulte o arquivo LICENSE para detalhes

    Contribuição

    Contribuições são bem-vindas! Envie issues e pull requests.

    Agradecimentos

    Este playbook foi criado com inspiração nas seguintes fontes:

    • Gist de Mitigação CVE-2026-31431 do m3nu - Abordagem técnica inicial e estratégia de mitigação
    • Playbook di Mitigazione CVE-2026-31431 do Morrolinux - Artigo da base de conhecimento italiana servindo como ponto de partida para a estrutura do playbook

    Aviso Legal

    Este playbook é fornecido como está. Sempre teste minuciosamente em seu ambiente antes de aplicar em sistemas de produção. Os autores não são responsáveis por qualquer dano ao sistema ou indisponibilidade causados pelo uso deste playbook.

    Baixar ferramenta