
👾 CVE-2026-60206 - Framework de Explotación de Bypass de Autenticación SAML de Oracle WebLogic ⚡Versiones Bash y Python. Características: --detect verificación segura, --exploit combo/unsigned/xsw/nameid/all, --shodan integración, --tor soporte, escaneo masivo, salida JSON/CSV/JSONL, validación de cookies. 🛡️ CVSS 9.9 Crítico - Úsalo éticamente, mantente legal. 🔒

Framework de Explotación y Escáner Masivo
Solo para pruebas de seguridad autorizadas.
Esta herramienta se proporciona únicamente con fines educativos y de pruebas de penetración autorizadas.
Los autores y colaboradores no son responsables de ningún uso indebido o daño causado por este software. Los usuarios son los únicos responsables de asegurarse de contar con permiso escrito explícito del propietario del objetivo antes de realizar las pruebas. El acceso no autorizado a sistemas informáticos es ilegal según la Computer Fraud and Abuse Act (CFAA) y leyes similares en todo el mundo.
Al utilizar este software, usted acepta:
⚠️ ADVERTENCIA: Esta vulnerabilidad se está explotando activamente en la naturaleza. El uso no autorizado puede acarrear graves consecuencias legales.
CVE-2026-60206 es una vulnerabilidad crítica de omisión de autenticación no autenticada en la implementación SAML (Security Assertion Markup Language) de Oracle WebLogic Server. Permite a atacantes remotos omitir la autenticación SAML y obtener acceso administrativo a la consola de WebLogic sin credenciales válidas.
Inyección SAML: La vulnerabilidad se origina por una validación incorrecta de las aserciones SAML. Los atacantes pueden crear respuestas SAML maliciosas que omiten las comprobaciones de autenticación.
Omisión de Firma: La vulnerabilidad permite omitir la validación de firmas XML mediante ataques de XML Signature Wrapping (XSW), en los que los atacantes envuelven aserciones maliciosas con firmas legítimas.
Manipulación de NameID: Los atacantes pueden inyectar comentarios o manipular el campo NameID para hacerse pasar por usuarios privilegiados.
Acceso de Administrador: La explotación exitosa concede al atacante acceso administrativo a la consola de WebLogic Server con control total.
| Atributo | Valor |
|---|---|
| 📅 Descubierta | Julio de 2026 (Oracle CPU) |
| ⚠️ Puntuación CVSS | 9.9 (CRÍTICA) |
| 📋 CISA KEV | Añadida el 21 de julio de 2026 |
| 🎯 Productos Afectados | Oracle WebLogic Server (Fusion Middleware) |
| 🔄 Versiones Corregidas | Oracle CPU julio de 2026 |
| 🔓 Autenticación | No requerida (Pre-Auth) |
| 🌍 Explotación Activa | Confirmada en la naturaleza (julio de 2026) |
El multi-exploit educativo completo encadena múltiples vectores de ataque SAML para lograr la omisión de autenticación, con funciones avanzadas para escaneo masivo, cookies y acceso administrativo.
| Característica | Descripción |
|---|---|
| 🚀 Exploit Multi-Vector | 7 vectores de ataque: unsigned, xsw_v1-4, nameid, combo |
| 💻 Escaneo Masivo | Escaneo concurrente con grupo de hilos (Python) / FIFO (Bash) |
| 🔐 Robo de Cookies | Roba JSESSIONID para secuestro de sesión |
| 👑 Acceso a Consola de Administración | Acceso administrativo completo a la consola de WebLogic |
| 📁 Detección de Versión | Detecta versiones de WebLogic y estado de vulnerabilidad |
| 🌐 Escaneo por Lotes | Explotación masiva de múltiples objetivos con hilos |
| 🎯 Detección Segura | Indicador --detect opcional para verificación no intrusiva de vulnerabilidad |
| 🧩 Integración con Shodan | Carga objetivos directamente desde la búsqueda de Shodan |
| 🔍 Soporte Tor | Anonimiza el escaneo con proxy Tor |
| 📊 Múltiples Formatos de Salida | Salida en streaming JSON, CSV, JSONL |
| 🪟 Multiplataforma | Compatible con Linux, macOS, BSD, Alpine, WSL |
| 🔒 Seguro para Hilos | Usa mecanismos de bloqueo para operaciones concurrentes |
| 📋 Guardado Automático de Sesión | Guarda cookies exitosas para uso posterior |
| ⚙️ Omisión de WAF | Rotación de User-Agent y retardos aleatorios |
| Vector | Descripción |
|---|---|
unsigned | Aserción SAML no autenticada sin firma |
xsw_v1 | XML Signature Wrapping - Múltiples aserciones |
xsw_v2 | XSW - Omisión de firma enveloped |
xsw_v3 | XSW - Manipulación de espacios de nombres |
xsw_v4 | XSW - Inyección de múltiples aserciones |
nameid | Inyección de comentarios en NameID |
combo | Ataque combinado (unsigned + XSW + NameID) |
--detect)El verificador seguro realiza una detección de vulnerabilidades no intrusiva sin ejecutar cargas útiles dañinas ni realizar cambios en el sistema.
| Característica | Descripción |
|---|---|
| 🔍 Detección de WebLogic | Identifica instancias de WebLogic mediante LoginForm.jsp |
| 📊 Detección de Versión | Detecta versiones específicas de WebLogic y niveles de parche |
| 🧪 Descubrimiento de Endpoints SAML | Comprueba endpoints SAML ACS |
| 🔒 No Intrusivo | Solo identifica versiones vulnerables |
| 📋 Salida JSON/CSV | Exporta resultados para informes |
| 🔄 Escaneo Masivo | Escanea múltiples objetivos con soporte de hilos |
curl (para la versión Bash)pip (para la librería requests, versión Python)# Python version
pip install requests urllib3
# Optional: Shodan support
pip install shodan
# Bash version: curl only (no additional dependencies)
[!NOTE] La versión Bash funciona solo con
curly no tiene dependencias externas. La versión Python requiererequestsyurllib3(opcional:shodanpara la integración con Shodan).
exploit.py)# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin
# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v
# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json