
👾 CVE-2026-60206 - Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Versões Bash e Python. Recursos: --detect verificação segura, --exploit combo/unsigned/xsw/nameid/all, --integração shodan, --suporte tor, varredura em massa, saída JSON/CSV/JSONL, validação de cookies. 🛡️ CVSS 9.9 Crítico - Use Eticamente, Permaneça Legal. 🔒

Framework de Exploit & Scanner em Massa
Apenas para testes de segurança autorizados.
Esta ferramenta é fornecida apenas para fins educacionais e de teste de penetração autorizados.
Os autores e contribuidores não são responsáveis por qualquer uso indevido ou dano causado por este software. Os usuários são os únicos responsáveis por garantir que possuem permissão explícita por escrito do proprietário do alvo antes de testar. O acesso não autorizado a sistemas de computador é ilegal sob o Computer Fraud and Abuse Act (CFAA) e leis similares em todo o mundo.
Ao usar este software, você concorda em:
⚠️ AVISO: Esta vulnerabilidade está sendo ativamente explorada na natureza. O uso não autorizado pode resultar em sérias consequências legais.
CVE-2026-60206 é uma vulnerabilidade crítica de bypass de autenticação não autenticado na implementação SAML (Security Assertion Markup Language) do Oracle WebLogic Server. Ela permite que invasores remotos contornem a autenticação SAML e obtenham acesso administrativo ao console do WebLogic sem credenciais válidas.
Injeção SAML: A vulnerabilidade decorre da validação inadequada de asserções SAML. Invasores podem criar respostas SAML maliciosas que ignoram as verificações de autenticação.
Bypass de Assinatura: A vulnerabilidade permite contornar a validação de assinatura XML por meio de ataques de XML Signature Wrapping (XSW), onde invasores envolvem asserções maliciosas com assinaturas legítimas.
Manipulação de NameID: Invasores podem injetar comentários ou manipular o campo NameID para se passar por usuários privilegiados.
Acesso Admin: A exploração bem-sucedida concede ao invasor acesso administrativo ao console do WebLogic Server com controle total.
| Atributo | Valor |
|---|---|
| 📅 Descoberta | Julho de 2026 (Oracle CPU) |
| ⚠️ Pontuação CVSS | 9.9 (CRÍTICA) |
| 📋 CISA KEV | Adicionado em 21 de julho de 2026 |
| 🎯 Produtos Afetados | Oracle WebLogic Server (Fusion Middleware) |
| 🔄 Versões Corrigidas | Oracle CPU Julho de 2026 |
| 🔓 Autenticação | Não necessária (Pré-Auth) |
| 🌍 Exploração Ativa | Confirmada na natureza (julho de 2026) |
O multi-exploit educacional completo encadeia vários vetores de ataque SAML para alcançar o bypass de autenticação, com recursos avançados para varredura em massa, captura de cookies e acesso administrativo.
| Recurso | Descrição |
|---|---|
| 🚀 Multi-Vetor de Exploit | 7 vetores de ataque: unsigned, xsw_v1-4, nameid, combo |
| 💻 Varredura em Massa | Varredura concorrente com pool de threads (Python) / FIFO (Bash) |
| 🔐 Roubo de Cookie | Rouba JSESSIONID para sequestro de sessão |
| 👑 Acesso ao Console Admin | Acesso administrativo total ao console do WebLogic |
| 📁 Detecção de Versão | Detecta versões do WebLogic e status de vulnerabilidade |
| 🌐 Varredura em Lote | Explora múltiplos alvos com threading |
| 🎯 Detecção Segura | Flag opcional --detect para verificação não intrusiva |
| 🧩 Integração com Shodan | Carrega alvos diretamente da busca do Shodan |
| 🔍 Suporte a Tor | Anonimiza a varredura com proxy Tor |
| 📊 Múltiplos Formatos de Saída | JSON, CSV, saída streaming JSONL |
| 🪟 Multiplataforma | Suporta Linux, macOS, BSD, Alpine, WSL |
| 🔒 Thread-Safe | Usa mecanismos de trava para operações concorrentes |
| 📋 Salvamento Automático de Sessão | Salva cookies bem-sucedidos para uso posterior |
| ⚙️ Bypass de WAF | Rotação de User-Agent e atrasos aleatórios |
| Vetor | Descrição |
|---|---|
unsigned | Asserção SAML não autenticada sem assinatura |
xsw_v1 | XML Signature Wrapping - Múltiplas asserções |
xsw_v2 | XSW - Bypass de assinatura envelopada |
xsw_v3 | XSW - Manipulação de namespace |
xsw_v4 | XSW - Injeção de múltiplas asserções |
nameid | Injeção de comentário em NameID |
combo | Ataque combinado (unsigned + XSW + NameID) |
--detect)O verificador seguro realiza detecção não intrusiva de vulnerabilidades sem executar payloads prejudiciais ou fazer alterações no sistema.
| Recurso | Descrição |
|---|---|
| 🔍 Detecção de WebLogic | Identifica instâncias do WebLogic via LoginForm.jsp |
| 📊 Detecção de Versão | Detecta versões específicas do WebLogic e níveis de patch |
| 🧪 Descoberta de Endpoint SAML | Testa endpoints SAML ACS |
| 🔒 Não Intrusivo | Apenas identifica versões vulneráveis |
| 📋 Saída JSON/CSV | Exporta resultados para relatórios |
| 🔄 Varredura em Massa | Escaneia múltiplos alvos com suporte a threading |
curl (para versão Bash)pip (para biblioteca requests, versão Python)# Versão Python
pip install requests urllib3
# Opcional: suporte Shodan
pip install shodan
# Versão Bash: apenas curl (sem dependências adicionais)
[!NOTE] A versão Bash funciona apenas com
curle não possui dependências externas. A versão Python requerrequestseurllib3(opcional:shodanpara integração com Shodan).
exploit.py)# Exploit em alvo único (modo combo)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin
# Exploit com todos os vetores de ataque
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v
# Varredura em massa a partir de arquivo (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json
# Apenas detecção segura (não intrusiva)
python exploit.py -l targets.txt --detect -o scan_results.csv
# Integração com Shodan
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit