Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
OCI-Ansible-Fix-CVE-2026-31431 — Ansible playbook, который автоматизирует устранение уязвимости CVE-2026-31431 (Ошибка копирования) на экземплярах OCI Linux путем установки обновленных пакетов ядра, перезагрузки и проверки исправления на нескольких дистрибутивах. | Kitploit
Инструменты/GitHubGitHub/cj667113/oci-ansible-fix-cve-2026-31431
Сканеры уязвимостейАнализ уязвимостейАудит конфигурацииБезопасность облачных средDevSecOps
GitHubcj667113/oci-ansible-fix-cve-2026-31431

OCI-Ansible-Fix-CVE-2026-31431

Ansible playbook, который автоматизирует устранение уязвимости CVE-2026-31431 (Ошибка копирования) на экземплярах OCI Linux путем установки обновленных пакетов ядра, перезагрузки и проверки исправления на нескольких дистрибутивах.

Репозиторий
133 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-31431 Устранение уязвимости с помощью Ansible

Этот плейбук устраняет уязвимость CVE-2026-31431, также известную как Copy Fail, на экземплярах Linux в OCI.

CVE-2026-31431 — это локальная проблема повышения привилегий в реализации algif_aead ядра Linux, используемой API криптографии пользовательского пространства AF_ALG. Данный плейбук применяет основной путь устранения: установить обновлённый пакет ядра от вендора и перезагрузить экземпляр, чтобы он запустил исправленное ядро.

Ссылки:

  • NVD: https://nvd.nist.gov/vuln/detail/CVE-2026-31431
  • Раскрытие Copy Fail: https://copy.fail/

Что делает плейбук

Первый плей выполняется локально в OCI Cloud Shell или на другой машине с настроенным OCI CLI. Он преобразует жёстко заданные OCID экземпляров OCI в доступные узлы Ansible, считывая каждый экземпляр, находя его основной VNIC и выбирая либо частный, либо общедоступный IP-адрес в зависимости от prefer_public_ip.

Второй плей исправляет найденные узлы Linux параллельно, с учётом настроенного лимита forks в Ansible:

  • Подтверждает, что цель является Linux.
  • Захватывает текущее работающее ядро с помощью uname -r.
  • Устанавливает обновлённые пакеты ядра, используя менеджер пакетов целевого дистрибутива:
    • Oracle Linux, RHEL, Fedora, Amazon Linux: обновление с помощью dnf или yum для kernel* и kernel-uek*.
    • Ubuntu и Debian: apt-get --only-upgrade для установленных пакетов ядра Linux.
    • SUSE: zypper patch --category security.
  • Перезагружает узел, чтобы он фактически запустил обновлённое ядро.
  • Захватывает ядро после перезагрузки.
  • Проверяет, что работающее ядро соответствует установленному пакету ядра.
  • Завершает выполнение с ошибкой, если инструменты управления пакетами дистрибутива всё ещё сообщают об ожидающих обновлениях ядра.
  • Проверяет уведомления репозитория или метаданные исправлений, специфичные для CVE, если дистрибутив их предоставляет.
  • Собирает свидетельства CVE из журналов изменений установленных пакетов ядра, где это возможно.
  • Выводит информацию об установленных пакетах ядра для систем RPM, семейства Debian и SUSE.
  • Выводит одну итоговую сводку по окончании выполнения для всех целей.
  • Завершает плейбук с ошибкой после вывода итоговой сводки, если какой-либо узел не прошёл проверку.
  • Проверка

    После перезагрузки плейбук использует инструменты пакетов и репозиториев целевого дистрибутива для проверки устранения:

    • Системы RPM: сопоставляет работающее ядро с помощью rpm, проверяет ожидающие обновления ядра с помощью dnf check-update или yum check-update, проверяет метаданные уведомлений CVE с помощью updateinfo и ищет в журнале изменений установленного пакета ядра.
    • Ubuntu и Debian: сопоставляет работающее ядро с помощью dpkg-query, проверяет ожидающие обновления ядра с помощью симуляции apt-get и ищет в журнале изменений установленного пакета ядра.
    • SUSE: сопоставляет работающее ядро с помощью rpm, проверяет ожидающие обновления ядра с помощью zypper list-updates, проверяет метаданные исправлений CVE с помощью zypper list-patches --cve и ищет в журнале изменений установленного пакета ядра.

    Жёсткие проверки прохождения/неудачи заключаются в том, что узел работает под управлением пакетного ядра после перезагрузки и что в настроенных репозиториях не осталось ожидающих обновлений пакетов ядра. Вывод уведомлений и журнала изменений, специфичных для CVE, собирается, если дистрибутив публикует эти метаданные.

    В конце выполнения плей сводки на localhost сообщает:

    • общее количество обработанных целей
    • количество узлов, прошедших проверку CVE
    • количество узлов, не прошедших проверку или с неполной верификацией
    • предыдущее ядро
    • установленное/работающее ядро после перезагрузки
    • пакет, которому принадлежит работающее ядро
    • результат проверки пакетного ядра
    • результат проверки ожидающих обновлений ядра
    • результат проверки уведомлений CVE или метаданных исправлений

    По умолчанию выводится компактная сводка по каждому узлу. Чтобы также вывести полные необработанные данные проверки, добавьте:

    root@kitploit:~
    -e show_detailed_cve_evidence=true
    

    Запуск

    root@kitploit:~
    ansible-playbook -i localhost, patch_cve_2026_31431.yml \
      -e oci_region=us-ashburn-1 \
      -e ansible_user=opc \
      -e ansible_ssh_private_key_file=/path/to/private_key \
      -e prefer_public_ip=false
    

    Используйте prefer_public_ip=true, когда Cloud Shell или ваш управляющий узел Ansible должен достигать экземпляров через общедоступные IP-адреса. Используйте prefer_public_ip=false, когда управляющий узел имеет доступ по частной сети.

    Плейбук отключает строгую проверку ключей хоста SSH для динамически обнаруженных целей, чтобы его можно было запускать в неинтерактивном режиме для недавно разрешённых IP-адресов экземпляров.

    Ожидаемый результат

    Успешный запуск должен завершиться сообщением CVE-2026-31431 verification passed for all targets. Итоговая сводка выводит по одной строке на каждое поле, сгруппированные под Host: ..., включая предыдущее ядро, установленное ядро после перезагрузки, пакет работающего ядра, например kernel-uek-core-..., и CVE check: PASS. Если проверка не удалась из-за того, что обновления ядра всё ещё доступны, убедитесь, что узел может получить доступ к правильным репозиториям безопасности вендора, и запустите плейбук заново.

    Скачать инструмент