👾 CVE-2026-60206 — Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Версии для Bash и Python. Возможности: --detect безопасная проверка, --exploit combo/unsigned/xsw/nameid/all, интеграция с --shodan, поддержка --tor, массовое сканирование, вывод в JSON/CSV/JSONL, проверка cookie. 🛡️ CVSS 9.9 Критический — Используйте этично, оставайтесь в рамках закона. 🔒

Эксплойт-фреймворк и массовый сканер
Только для авторизованного тестирования безопасности.
Этот инструмент предоставляется исключительно в образовательных целях и для авторизованного тестирования на проникновение.
Авторы и участники не несут ответственности за любое неправомерное использование или ущерб, причинённый данным программным обеспечением. Пользователи несут единоличную ответственность за получение явного письменного разрешения от владельца цели перед тестированием. Несанкционированный доступ к компьютерным системам незаконен в соответствии с Computer Fraud and Abuse Act (CFAA) и аналогичными законами по всему миру.
Используя данное программное обеспечение, вы соглашаетесь со следующим:
⚠️ ВНИМАНИЕ: Эта уязвимость активно эксплуатируется в реальных атаках. Несанкционированное использование может привести к серьёзным правовым последствиям.
CVE-2026-60206 — это критическая уязвимость неаутентифицированного обхода аутентификации в реализации SAML (Security Assertion Markup Language) в Oracle WebLogic Server. Она позволяет удалённым злоумышленникам обойти SAML-аутентификацию и получить административный доступ к консоли WebLogic без действительных учётных данных.
SAML-инъекция: уязвимость возникает из-за некорректной проверки SAML-утверждений. Злоумышленники могут создавать вредоносные SAML-ответы, обходящие проверки аутентификации.
Обход подписи: уязвимость позволяет обойти проверку XML-подписи с помощью атак XML Signature Wrapping (XSW), когда злоумышленники оборачивают вредоносные утверждения легитимными подписями.
Манипуляция NameID: злоумышленники могут внедрять комментарии или изменять поле NameID, чтобы выдать себя за привилегированных пользователей.
Административный доступ: успешная эксплуатация предоставляет злоумышленнику административный доступ к консоли WebLogic Server с полным контролем.
| Атрибут | Значение |
|---|---|
| 📅 Обнаружена | Июль 2026 (Oracle CPU) |
| ⚠️ Оценка CVSS | 9.9 (КРИТИЧЕСКАЯ) |
| 📋 CISA KEV | Добавлена 21 июля 2026 г. |
| 🎯 Затронутые продукты | Oracle WebLogic Server (Fusion Middleware) |
| 🔄 Исправлено в | Oracle CPU, июль 2026 |
| 🔓 Аутентификация | Не требуется (Pre-Auth) |
| 🌍 Активная эксплуатация | Подтверждена в реальных атаках (июль 2026) |
Полноценный учебный мультиэксплойт объединяет несколько векторов SAML-атак для обхода аутентификации и предоставляет расширенные возможности массового сканирования, перехвата cookie и административного доступа.
| Возможность | Описание |
|---|---|
| 🚀 Мультивекторный эксплойт | 7 векторов атаки: unsigned, xsw_v1-4, nameid, combo |
| 💻 Массовое сканирование | Параллельное сканирование с пулом потоков (Python) / FIFO (Bash) |
| 🔐 Кража cookie | Похищает JSESSIONID для перехвата сессии |
| 👑 Доступ к консоли администратора | Полный административный доступ к консоли WebLogic |
| 📁 Определение версии | Определяет версии WebLogic и статус уязвимости |
| 🌐 Пакетное сканирование | Массовая эксплуатация нескольких целей с многопоточностью |
| 🎯 Безопасное обнаружение | Опциональный флаг --detect для неинтрузивной проверки уязвимости |
| 🧩 Интеграция с Shodan | Загрузка целей прямо из поиска Shodan |
| 🔍 Поддержка Tor | Анонимизация сканирования через прокси Tor |
| 📊 Несколько форматов вывода | Потоковый вывод в JSON, CSV, JSONL |
| 🪟 Кроссплатформенность | Поддержка Linux, macOS, BSD, Alpine, WSL |
| 🔒 Потокобезопасность | Использует механизмы блокировки для параллельных операций |
| 📋 Автосохранение сессий | Сохраняет полученные cookie для последующего использования |
| ⚙️ Обход WAF | Ротация User-Agent и случайные задержки |
| Вектор | Описание |
|---|---|
unsigned | Неаутентифицированное SAML-утверждение без подписи |
xsw_v1 | XML Signature Wrapping — несколько утверждений |
xsw_v2 | XSW — обход конвертной подписи |
xsw_v3 | XSW — манипуляция пространствами имён |
xsw_v4 | XSW — инъекция нескольких утверждений |
nameid | Инъекция комментариев в NameID |
combo | Комбинированная атака (unsigned + XSW + NameID) |
--detect)Безопасный верификатор выполняет неинтрузивное обнаружение уязвимости без выполнения вредоносных нагрузок и внесения изменений в систему.
| Возможность | Описание |
|---|---|
| 🔍 Обнаружение WebLogic | Определяет экземпляры WebLogic через LoginForm.jsp |
| 📊 Определение версии | Определяет конкретные версии WebLogic и уровни исправлений |
| 🧪 Обнаружение SAML-эндпоинтов | Проверяет наличие SAML ACS-эндпоинтов |
| 🔒 Неинтрузивность | Только определяет уязвимые версии |
| 📋 Вывод в JSON/CSV | Экспорт результатов для отчётов |
| 🔄 Массовое сканирование | Сканирование нескольких целей с поддержкой потоков |
curl (для Bash-версии)pip (для библиотеки requests, Python-версия)# Python version
pip install requests urllib3
# Optional: Shodan support
pip install shodan
# Bash version: curl only (no additional dependencies)
[!NOTE] Bash-версия работает только с
curlи не имеет внешних зависимостей. Python-версия требуетrequestsиurllib3(опционально:shodanдля интеграции с Shodan).
exploit.py)# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin
# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v