Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
copy-fail-CVE-2026-31431-mitigation-ansible-playbook — An Ansible Playbook для устранения уязвимости CVE-2026-31431 на ОС на базе RHEL и Debian. | Kitploit
Инструменты/GitHubGitHub/mlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook
Безопасность облачной инфраструктурыАнализ уязвимостейСкриптинг и автоматизацияАудит конфигурацииDevSecOps
GitHubmlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook

copy-fail-CVE-2026-31431-mitigation-ansible-playbook

An Ansible Playbook для устранения уязвимости CVE-2026-31431 на ОС на базе RHEL и Debian.

Репозиторий
94 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Плейбук Mitigation CVE-2026-31431

Ansible License

Плейбук Ansible для применения и отката mitigation уязвимости CVE-2026-31431 (AF_ALG) в модуле ядра на системах Debian/Ubuntu и RHEL/Rocky/AlmaLinux.

Обзор

Этот плейбук устраняет CVE-2026-31431, отключая уязвимый модуль ядра algif_aead:

  • Семейство Debian/Ubuntu: Создаёт файл blacklist для modprobe и пытается выгрузить модуль
  • Семейство RHEL/Rocky/AlmaLinux (9 и 10): Использует grubby для добавления аргумента initcall blacklist в ядро

⚠️ Важно: Плейбук НЕ перезагружает серверы автоматически. Он выводит напоминание, когда требуется перезагрузка, позволяя операторам планировать её в окна технического обслуживания.

Требования

  • Ansible 2.14 или выше
  • Целевые системы: Ubuntu/Debian или RHEL 9/10, Rocky Linux 9/10, AlmaLinux 9/10
  • SSH-доступ с правами sudo

Быстрый старт

1. Скопируйте примеры конфигурационных файлов

Примеры конфигурационных файлов находятся в каталоге examples/:

root@kitploit:~
# Скопируйте пример inventory
cp examples/inventory/hosts.ini inventory/hosts.ini

# Скопируйте пример конфигурации ansible (необязательно)
cp examples/ansible.cfg ansible.cfg

См. examples/README.md для подробных инструкций по настройке.

2. Настройте Inventory

Отредактируйте inventory/hosts.ini, указав данные ваших серверов:

root@kitploit:~
[servers]
server1.example.com
server2.example.com ansible_host=192.168.1.50

[servers:vars]
ansible_user=admin
ansible_become=true

3. Проверьте подключение

root@kitploit:~
ansible all -m ping

4. Запустите плейбук

root@kitploit:~
ansible-playbook mitigation-playbook.yaml

Использование

Применение mitigation

Для применения mitigation ко всем хостам из inventory:

root@kitploit:~
ansible-playbook mitigation-playbook.yaml

Для применения к конкретным хостам или группам:

root@kitploit:~
ansible-playbook mitigation-playbook.yaml --limit webservers

Откат mitigation

Для отката (удаления) mitigation:

root@kitploit:~
ansible-playbook mitigation-playbook.yaml -e "rollback=true"

Или используйте тег rollback:

root@kitploit:~
ansible-playbook mitigation-playbook.yaml --tags rollback -e "rollback=true"

Необязательно: Очистка systemd

Для удаления устаревших drop-in файлов systemd (при миграции со старой версии этого mitigation):

root@kitploit:~
ansible-playbook mitigation-playbook.yaml -e "run_systemd_cleanup=true"

Пример вывода

Успешное применение (перезагрузка не требуется)

root@kitploit:~
TASK [CVE-2026-31431 Summary (Debian)] ****************************************
ok: [server1] => {
    "msg": [
        "===== CVE-2026-31431 SUMMARY — server1 =====",
        "Action:               apply",
        "Module loaded (pre):  False",
        "Module loaded (post): False",
        "Reboot required:      False"
    ]
}

Успешное применение (требуется перезагрузка)

root@kitploit:~
TASK [Remind operator to reboot (RHEL)] ****************************************
ok: [server2] => {
    "msg": "REMINDER: Kernel args changed. Reboot required to activate mitigation."
}

TASK [CVE-2026-31431 Summary (Red Hat)] ****************************************
ok: [server2] => {
    "msg": [
        "===== CVE-2026-31431 SUMMARY — server2 =====",
        "Action:                   apply",
        "Kernel arg active (pre):  False",
        "Kernel arg active (post): False",
        "Reboot required:          True"
    ]
}

TASK [Remind to reboot if required (Red Hat)] **********************************
ok: [server2] => {
    "msg": "REMINDER: A reboot is required to activate/deactivate the mitigation on this Red Hat-based host."
}

Поведение при перезагрузке

Семейство ОСПерезагрузка требуется, когдаПоведение
Debian/UbuntuМодуль был "в использовании" и не мог быть выгруженТолько напоминание
RHEL/Rocky/AlmaGrubby внёс изменения в аргументы ядраТолько напоминание

Плейбук разработан так, чтобы никогда не перезагружать систему автоматически, предоставляя операторам полный контроль над окнами технического обслуживания.

Переменные плейбука

ПеременнаяПо умолчаниюОписание
rollbackfalseУстановите true для отката mitigation
run_systemd_cleanupfalseУстановите true для удаления устаревших drop-in файлов systemd
target_hostsallОграничение выполнения конкретными хостами или группами
mitigation_serial25%Размер пакета для последовательного выполнения

Теги

  • mitigation — Выполнить только задачи применения mitigation
  • rollback — Выполнить только задачи отката
  • systemd-cleanup — Выполнить только задачи очистки systemd

Пример:

root@kitploit:~
# Выполнить только задачи mitigation
ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags mitigation

# Выполнить только задачи отката
ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags rollback -e "rollback=true"

Проверка

После запуска плейбука (и перезагрузки, если она была запрошена) проверьте, что mitigation активен:

Debian/Ubuntu

root@kitploit:~
# Проверьте, что модуль в blacklist
cat /etc/modprobe.d/disable-algif.conf

# Проверьте, что модуль не загружен (должен вернуть пусто)
lsmod | grep algif_aead

RHEL/Rocky/Alma

root@kitploit:~
# Проверьте наличие аргумента ядра
grep initcall_blacklist /proc/cmdline

# Должен вывести что-то вроде:
# ... initcall_blacklist=algif_aead_init ...

Вопросы безопасности

  • Плейбук изменяет поведение загрузки модулей ядра
  • Внимательно изучите плейбук перед запуском в production
  • Сначала протестируйте в staging-среде
  • Убедитесь, что у вас есть доступ к консоли/KVM на случай проблем с загрузкой

Лицензия

Лицензия MIT — см. файл LICENSE

Участие в разработке

Вклад приветствуется! Пожалуйста, отправляйте issues и pull requests.

Благодарности

Этот плейбук создан на основе следующих источников:

  • m3nu's CVE-2026-31431 Mitigation Gist — Начальный технический подход и стратегия mitigation
  • Morrolinux's Playbook di Mitigazione CVE-2026-31431 — Статья из итальянской базы знаний, послужившая отправной точкой для структуры плейбука

Отказ от ответственности

Этот плейбук предоставляется как есть. Всегда тщательно тестируйте его в вашей среде перед применением на production-системах. Авторы не несут ответственности за любой ущерб системе или простои, вызванные использованием этого плейбука.

Скачать инструмент