PT-2026-50580 · Cps+1 · Cps+2
CVE-2026-12569
·
Publicado
2026-06-18
·
Atualizado
2026-07-27
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
PTC Windchill PDMlink versões anteriores a 11.0 M030
PTC FlexPLM versões anteriores a 11.0 M030
CPS (versões afetadas não especificadas)
Description
Uma falha crítica de execução remota de código (RCE) existe devido à desserialização de dados não confiáveis. A desserialização é o processo de converter um fluxo de dados de volta em um objeto, que pode ser explorado se a entrada não for devidamente validada. Este problema permite que invasores não autenticados implantem web shells JSP para executar comandos remotos e acessar o sistema de arquivos.
Atores de ameaças ligados ao grupo de ransomware Cl0p exploraram ativamente esta falha nos setores de manufatura, automotivo, aeroespacial e varejo para roubar dados sensíveis de engenharia e design. A cadeia de ataque geralmente começa com uma divulgação de informações pré-autenticação através do endpoint WSDL do FlexPLM, que é então utilizada para explorar a falha de RCE no Windchill para movimentação lateral em redes corporativas e implantação de ransomware.
Recommendations
Atualize o PTC Windchill PDMlink para a versão 11.0 M030 ou posterior.
Atualize o PTC FlexPLM para a versão 11.0 M030 ou posterior.
Restrinja o acesso ao endpoint WSDL do FlexPLM para minimizar o risco de divulgação inicial de informações.
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Cps
Flexplm
Windchill Pdmlink