Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

FeedsContatoPrivacidade© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
Ferramentas/GitHubGitHub/mlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook
Segurança de Infraestrutura em NuvemAnálise de VulnerabilidadesScripting e AutomaçãoAuditoria de ConfiguraçãoDevSecOps
GitHubmlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook

copy-fail-CVE-2026-31431-mitigation-ansible-playbook

Um Ansible Playbook para mitigar a vulnerabilidade CVE-2026-31431 em sistemas operacionais baseados em RHEL e Debian.

Ver Repositório
24há 5 mesesAinda não revisado

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

Playbook de Mitigação CVE-2026-31431

Ansible License

Um playbook Ansible para aplicar e reverter a mitigação do módulo do kernel CVE-2026-31431 (AF_ALG) em sistemas Debian/Ubuntu e RHEL/Rocky/AlmaLinux.

Visão Geral

Este playbook mitiga a CVE-2026-31431 desabilitando o módulo vulnerável do kernel algif_aead:

  • Família Debian/Ubuntu: Cria um arquivo de bloqueio (blacklist) do modprobe e tenta descarregar o módulo
  • Família RHEL/Rocky/AlmaLinux (9 e 10): Usa grubby para adicionar um argumento de bloqueio de initcall do kernel

⚠️ Importante: O playbook NÃO reinicia automaticamente seus servidores. Ele exibe uma mensagem de lembrete quando uma reinicialização é necessária, permitindo que os operadores agendem reinicializações durante janelas de manutenção.

Requisitos

  • Ansible 2.14 ou superior
  • Sistemas alvo: Ubuntu/Debian ou RHEL 9/10, Rocky Linux 9/10, AlmaLinux 9/10
  • Acesso SSH com privilégios sudo

Início Rápido

1. Copiar Arquivos de Configuração de Exemplo

Arquivos de configuração de exemplo são fornecidos no diretório examples/:

# Copiar inventário de exemplo
cp examples/inventory/hosts.ini inventory/hosts.ini

# Copiar configuração ansible de exemplo (opcional)
cp examples/ansible.cfg ansible.cfg

Consulte examples/README.md para instruções detalhadas de personalização.

2. Personalizar o Inventário

Edite inventory/hosts.ini com os detalhes dos seus servidores:

[servers]
server1.example.com
server2.example.com ansible_host=192.168.1.50

[servers:vars]
ansible_user=admin
ansible_become=true

3. Testar a Conectividade

ansible all -m ping

4. Executar o Playbook

ansible-playbook mitigation-playbook.yaml

Uso

Aplicar Mitigação

Para aplicar a mitigação em todos os hosts do seu inventário:

ansible-playbook mitigation-playbook.yaml

Para aplicar a hosts ou grupos específicos:

ansible-playbook mitigation-playbook.yaml --limit webservers

Reverter Mitigação

Para reverter (remover) a mitigação:

ansible-playbook mitigation-playbook.yaml -e "rollback=true"

Ou use a tag rollback:

ansible-playbook mitigation-playbook.yaml --tags rollback -e "rollback=true"

Opcional: Limpeza do Systemd

Para remover arquivos drop-in do systemd obsoletos (se estiver migrando de uma versão anterior desta mitigação):

ansible-playbook mitigation-playbook.yaml -e "run_systemd_cleanup=true"

Exemplo de Saída

Aplicação Bem-sucedida (Sem Necessidade de Reinicialização)

TASK [CVE-2026-31431 Summary (Debian)] ****************************************
ok: [server1] => {
    "msg": [
        "===== CVE-2026-31431 SUMMARY — server1 =====",
        "Action:               apply",
        "Module loaded (pre):  False",
        "Module loaded (post): False",
        "Reboot required:      False"
    ]
}

Aplicação Bem-sucedida (Reinicialização Necessária)

TASK [Remind operator to reboot (RHEL)] ****************************************
ok: [server2] => {
    "msg": "REMINDER: Kernel args changed. Reboot required to activate mitigation."
}

TASK [CVE-2026-31431 Summary (Red Hat)] ****************************************
ok: [server2] => {
    "msg": [
        "===== CVE-2026-31431 SUMMARY — server2 =====",
        "Action:                   apply",
        "Kernel arg active (pre):  False",
        "Kernel arg active (post): False",
        "Reboot required:          True"
    ]
}

TASK [Remind to reboot if required (Red Hat)] **********************************
ok: [server2] => {
    "msg": "REMINDER: A reboot is required to activate/deactivate the mitigation on this Red Hat-based host."
}

Comportamento de Reinicialização

Família de SOReinicialização Necessária QuandoComportamento
Debian/UbuntuO módulo estava "em uso" e não pôde ser descarregadoSomente lembrete
RHEL/Rocky/AlmaGrubby fez alterações nos argumentos do kernelSomente lembrete

O playbook foi projetado para nunca reiniciar automaticamente, dando aos operadores controle total sobre as janelas de manutenção.

Variáveis do Playbook

VariávelPadrãoDescrição
rollbackfalseDefina como true para reverter a mitigação
run_systemd_cleanupfalseDefina como true para remover drop-ins do systemd obsoletos
target_hostsallLimita a execução a hosts ou grupos específicos
mitigation_serial25%Tamanho do lote para execução em lote

Tags

  • mitigation - Executa apenas as tarefas de aplicação da mitigação
  • rollback - Executa apenas as tarefas de reversão
  • systemd-cleanup - Executa apenas as tarefas de limpeza do systemd

Exemplo:

# Executar apenas tarefas de mitigação
ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags mitigation

# Executar apenas tarefas de reversão
ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags rollback -e "rollback=true"

Verificação

Após executar o playbook (e reiniciar se solicitado), verifique se a mitigação está ativa:

Debian/Ubuntu

# Verificar se o módulo está bloqueado
cat /etc/modprobe.d/disable-algif.conf

# Verificar se o módulo está carregado (não deve retornar nada)
lsmod | grep algif_aead

RHEL/Rocky/Alma

# Verificar se o argumento do kernel está presente
grep initcall_blacklist /proc/cmdline

# Deve exibir algo como:
# ... initcall_blacklist=algif_aead_init ...

Considerações de Segurança

  • O playbook modifica o comportamento de carregamento de módulos do kernel
  • Revise o playbook antes de executar em produção
  • Teste primeiro em um ambiente de homologação
  • Garanta acesso ao console/KVM em caso de problemas de inicialização

Licença

Licença MIT - Consulte o arquivo LICENSE para detalhes

Contribuição

Contribuições são bem-vindas! Envie issues e pull requests.

Agradecimentos

Este playbook foi criado com inspiração nas seguintes fontes:

  • Gist de Mitigação CVE-2026-31431 do m3nu - Abordagem técnica inicial e estratégia de mitigação
  • Playbook di Mitigazione CVE-2026-31431 do Morrolinux - Artigo da base de conhecimento italiana servindo como ponto de partida para a estrutura do playbook

Aviso Legal

Este playbook é fornecido como está. Sempre teste minuciosamente em seu ambiente antes de aplicar em sistemas de produção. Os autores não são responsáveis por qualquer dano ao sistema ou indisponibilidade causados pelo uso deste playbook.

Baixar ferramenta