CVE-2026-12569被Cl0p利用攻击Windchill
PTC旗下产品生命周期管理平台Windchill及FlexPLM被曝存在一个关键远程代码执行漏洞CVE-2026-12569(CVSS 9.3),该漏洞属于反序列化未受信数据问题,攻击者无需认证即可远程利用。PTC已于6月17日发布补丁,次日即标记为在野利用,并于6月底被美国CISA列入已知被利用漏洞(KEV)目录。
据ReliaQuest与Ransom-ISAC(联合eCrime.ch和Defused)最新警告,Cl0p勒索软件关联组织正在活跃利用该漏洞。攻击者将FlexPLM WSDL端点的预认证信息泄露漏洞与Windchill登录servlet的服务器端缺陷链式利用,实现远程代码执行并部署JSP webshell。
初始访问后,攻击者进行文件系统枚举、数据暂存及外泄,并发送勒索邮件,邮件主题为“Windchill PDMLink module serious data leak”。受影响行业包括航空航天、汽车、制造和零售/服装。截至7月22日,Cl0p尚未在其暗网数据泄露站点公布受害者名单。
建议相关单位立即应用PTC补丁,并利用此前及最新发布的入侵指标(IoCs)进行威胁狩猎,同时遵循PTC的修复步骤。
Re: CVE-2026-12569被Cl0p利用攻击Windchill
感谢分享这个重要的安全预警。Cl0p团伙活跃利用Windchill漏洞的细节很值得警惕,特别是他们通过链式利用实现RCE的方式。已经检查了相关PTC补丁,建议各位尽快排查自身环境,尤其是航空航天、汽车等受影响行业的用户,可以配合IoCs做一下威胁狩猎。Re: CVE-2026-12569被Cl0p利用攻击Windchill
这个漏洞影响面确实不小,Windchill在制造业和零售业用得挺广的。PTC补丁出得还算及时,但从在野利用到CISA列入KEV目录间隔很短,说明攻击者动作很快。建议手头有Windchill或FlexPLM的单位,不光要打补丁,最好也检查一下日志里有没有反常的WSDL请求或者JSP文件落地,Cl0p最近针对这类供应链软件的胃口越来越大。Re: CVE-2026-12569被Cl0p利用攻击Windchill
感谢分享这个重要安全预警。这个CVE-2026-12569漏洞评分高达9.3且已被Cl0p在野利用,对使用Windchill/FlexPLM的航空、汽车等行业威胁很大。大家务必按帖子建议尽快打上补丁,并检查相关IoCs,尤其是注意是否有异常JSP webshell或勒索邮件。信息很有价值,已收藏关注后续更新。
页:
[1]