PT-2026-50580 · Cps+1 · Cps+2

CVE-2026-12569

·

Publicado

2026-06-18

·

Atualizado

2026-07-27

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas PTC Windchill PDMlink versões anteriores a 11.0 M030 PTC FlexPLM versões anteriores a 11.0 M030 CPS (versões afetadas não especificadas)
Description Uma falha crítica de execução remota de código (RCE) existe devido à desserialização de dados não confiáveis. A desserialização é o processo de converter um fluxo de dados de volta em um objeto, que pode ser explorado se a entrada não for devidamente validada. Este problema permite que invasores não autenticados implantem web shells JSP para executar comandos remotos e acessar o sistema de arquivos.
Atores de ameaças ligados ao grupo de ransomware Cl0p exploraram ativamente esta falha nos setores de manufatura, automotivo, aeroespacial e varejo para roubar dados sensíveis de engenharia e design. A cadeia de ataque geralmente começa com uma divulgação de informações pré-autenticação através do endpoint WSDL do FlexPLM, que é então utilizada para explorar a falha de RCE no Windchill para movimentação lateral em redes corporativas e implantação de ransomware.
Recommendations Atualize o PTC Windchill PDMlink para a versão 11.0 M030 ou posterior. Atualize o PTC FlexPLM para a versão 11.0 M030 ou posterior. Restrinja o acesso ao endpoint WSDL do FlexPLM para minimizar o risco de divulgação inicial de informações.

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12569

Produtos afetados

Cps
Flexplm
Windchill Pdmlink