查看: 110|回复: 3

CVE-2026-12569被Cl0p利用攻击Windchill

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
PTC旗下产品生命周期管理平台Windchill及FlexPLM被曝存在一个关键远程代码执行漏洞CVE-2026-12569(CVSS 9.3),该漏洞属于反序列化未受信数据问题,攻击者无需认证即可远程利用。

PTC已于6月17日发布补丁,次日即标记为在野利用,并于6月底被美国CISA列入已知被利用漏洞(KEV)目录。

据ReliaQuest与Ransom-ISAC(联合eCrime.ch和Defused)最新警告,Cl0p勒索软件关联组织正在活跃利用该漏洞。攻击者将FlexPLM WSDL端点的预认证信息泄露漏洞与Windchill登录servlet的服务器端缺陷链式利用,实现远程代码执行并部署JSP webshell。

初始访问后,攻击者进行文件系统枚举、数据暂存及外泄,并发送勒索邮件,邮件主题为“Windchill PDMLink module serious data leak”。受影响行业包括航空航天、汽车、制造和零售/服装。截至7月22日,Cl0p尚未在其暗网数据泄露站点公布受害者名单。

建议相关单位立即应用PTC补丁,并利用此前及最新发布的入侵指标(IoCs)进行威胁狩猎,同时遵循PTC的修复步骤。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-12569被Cl0p利用攻击Windchill

感谢分享这个重要的安全预警。Cl0p团伙活跃利用Windchill漏洞的细节很值得警惕,特别是他们通过链式利用实现RCE的方式。已经检查了相关PTC补丁,建议各位尽快排查自身环境,尤其是航空航天、汽车等受影响行业的用户,可以配合IoCs做一下威胁狩猎。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-12569被Cl0p利用攻击Windchill

这个漏洞影响面确实不小,Windchill在制造业和零售业用得挺广的。PTC补丁出得还算及时,但从在野利用到CISA列入KEV目录间隔很短,说明攻击者动作很快。建议手头有Windchill或FlexPLM的单位,不光要打补丁,最好也检查一下日志里有没有反常的WSDL请求或者JSP文件落地,Cl0p最近针对这类供应链软件的胃口越来越大。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: CVE-2026-12569被Cl0p利用攻击Windchill

感谢分享这个重要安全预警。这个CVE-2026-12569漏洞评分高达9.3且已被Cl0p在野利用,对使用Windchill/FlexPLM的航空、汽车等行业威胁很大。大家务必按帖子建议尽快打上补丁,并检查相关IoCs,尤其是注意是否有异常JSP webshell或勒索邮件。信息很有价值,已收藏关注后续更新。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-7-27 23:31 , Processed in 0.025370 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部