Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
copy-fail-CVE-2026-31431-mitigation-ansible-playbook — 一个用于在基于 RHEL 和基于 Debian 的操作系统上缓解漏洞 CVE-2026-31431 的 Ansible Playbook。 | Kitploit
工具/GitHubGitHub/mlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook
云基础设施安全漏洞分析脚本与自动化配置审计DevSecOps
GitHubmlazzarotto/copy-fail-cve-2026-31431-mitigation-ansible-playbook

copy-fail-CVE-2026-31431-mitigation-ansible-playbook

一个用于在基于 RHEL 和基于 Debian 的操作系统上缓解漏洞 CVE-2026-31431 的 Ansible Playbook。

查看仓库

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
94个月前尚未审核

CVE-2026-31431 缓解操作手册

Ansible License

一个 Ansible 操作手册,用于在 Debian/Ubuntu 和 RHEL/Rocky/AlmaLinux 系统上应用和回滚 CVE-2026-31431 (AF_ALG) 内核模块缓解措施。

概述

本操作手册通过禁用易受攻击的 algif_aead 内核模块来缓解 CVE-2026-31431:

  • Debian/Ubuntu 系列:创建 modprobe 黑名单文件并尝试卸载该模块
  • RHEL/Rocky/AlmaLinux 系列(9 和 10):使用 grubby 添加内核 initcall 黑名单参数

⚠️ 重要提示:本操作手册不会自动重启您的服务器。当需要重启时,它会显示提醒消息,以便运维人员在维护窗口内安排重启。

要求

  • Ansible 2.14 或更高版本
  • 目标系统:Ubuntu/Debian 或 RHEL 9/10、Rocky Linux 9/10、AlmaLinux 9/10
  • 具有 sudo 权限的 SSH 访问

快速开始

1. 复制示例配置文件

examples/ 目录中提供了示例配置文件:

root@kitploit:~
# 复制示例清单
cp examples/inventory/hosts.ini inventory/hosts.ini

# 复制示例 ansible 配置(可选)
cp examples/ansible.cfg ansible.cfg

有关详细的自定义说明,请参阅 examples/README.md。

2. 自定义清单

使用您的服务器详细信息编辑 inventory/hosts.ini:

root@kitploit:~
[servers]
server1.example.com
server2.example.com ansible_host=192.168.1.50

[servers:vars]
ansible_user=admin
ansible_become=true

3. 测试连接

root@kitploit:~
ansible all -m ping

4. 运行操作手册

root@kitploit:~
ansible-playbook mitigation-playbook.yaml

使用方法

应用缓解措施

要将缓解措施应用到清单中的所有主机:

root@kitploit:~
ansible-playbook mitigation-playbook.yaml

要应用到特定主机或组:

root@kitploit:~
ansible-playbook mitigation-playbook.yaml --limit webservers

回滚缓解措施

要回滚(移除)缓解措施:

root@kitploit:~
ansible-playbook mitigation-playbook.yaml -e "rollback=true"

或使用 rollback 标签:

root@kitploit:~
ansible-playbook mitigation-playbook.yaml --tags rollback -e "rollback=true"

可选:Systemd 清理

要移除已弃用的 systemd drop-in 文件(如果从旧版本的此缓解措施迁移而来):

root@kitploit:~
ansible-playbook mitigation-playbook.yaml -e "run_systemd_cleanup=true"

示例输出

成功应用(无需重启)

root@kitploit:~
TASK [CVE-2026-31431 Summary (Debian)] ****************************************
ok: [server1] => {
    "msg": [
        "===== CVE-2026-31431 SUMMARY — server1 =====",
        "Action:               apply",
        "Module loaded (pre):  False",
        "Module loaded (post): False",
        "Reboot required:      False"
    ]
}

成功应用(需要重启)

root@kitploit:~
TASK [Remind operator to reboot (RHEL)] ****************************************
ok: [server2] => {
    "msg": "REMINDER: Kernel args changed. Reboot required to activate mitigation."
}

TASK [CVE-2026-31431 Summary (Red Hat)] ****************************************
ok: [server2] => {
    "msg": [
        "===== CVE-2026-31431 SUMMARY — server2 =====",
        "Action:                   apply",
        "Kernel arg active (pre):  False",
        "Kernel arg active (post): False",
        "Reboot required:          True"
    ]
}

TASK [Remind to reboot if required (Red Hat)] **********************************
ok: [server2] => {
    "msg": "REMINDER: A reboot is required to activate/deactivate the mitigation on this Red Hat-based host."
}

重启行为

操作系统系列需要重启的情况行为
Debian/Ubuntu模块"正在使用"且无法卸载仅提醒
RHEL/Rocky/AlmaGrubby 对内核参数进行了更改仅提醒

本操作手册设计为绝不自动重启,以便运维人员完全控制维护窗口。

操作手册变量

标签

  • mitigation - 仅运行应用缓解措施任务
  • rollback - 仅运行回滚任务
  • systemd-cleanup - 仅运行 systemd 清理任务

示例:

root@kitploit:~
# 仅运行缓解措施任务
ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags mitigation

# 仅运行回滚任务
ansible-playbook -i inventory/hosts.ini mitigation-playbook.yaml --tags rollback -e "rollback=true"

验证

运行操作手册(并在提示时重启)后,验证缓解措施是否已生效:

Debian/Ubuntu

root@kitploit:~
# 检查模块是否已被列入黑名单
cat /etc/modprobe.d/disable-algif.conf

# 检查模块是否已加载(应无输出)
lsmod | grep algif_aead

RHEL/Rocky/Alma

root@kitploit:~
# 检查内核参数是否存在
grep initcall_blacklist /proc/cmdline

# 应输出类似内容:
# ... initcall_blacklist=algif_aead_init ...

安全注意事项

  • 本操作手册会修改内核模块加载行为
  • 在生产环境运行前请先审查操作手册
  • 先在暂存环境中进行测试
  • 确保您具有控制台/KVM 访问权限,以防出现启动问题

许可证

MIT 许可证 - 详情请参阅 LICENSE 文件

贡献

欢迎贡献!请提交 issue 和 pull request。

致谢

本操作手册的创建参考了以下来源:

  • m3nu 的 CVE-2026-31431 缓解 Gist - 初始技术方法和缓解策略
  • Morrolinux 的 CVE-2026-31431 缓解操作手册 - 作为操作手册结构起点的意大利语知识库文章

免责声明

本操作手册按原样提供。在应用到生产系统之前,请务必在您的环境中进行充分测试。作者不对因使用本操作手册而导致的任何系统损坏或停机负责。

下载工具
变量默认值描述
rollbackfalse设置为 true 以回滚缓解措施
run_systemd_cleanupfalse设置为 true 以移除已弃用的 systemd drop-in
target_hostsall将执行限制到特定主机或组
mitigation_serial25%滚动执行的批次大小