← volver
CVE-2026-12569criticalbajo ataqueransomwareCWE-20CWE-502

Remote Code Execution (RCE) vulnerability in Windchill PDMlink

70Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.3epss 30%
de la publicación al arma
Publicada en NVD18 jun
CISA KEV+7d
probabilidad de explotación
30%top 2% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2026-06-28

Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.

Resumen

Falha crítica de deserialização insegura (CWE-502) em PTC Windchill PDMLink e FlexPLM que permite execução remota de código por atacante não autenticado, bastando o envio de uma requisição maliciosa à aplicação. Está no catálogo KEV da CISA com exploração confirmada em ambiente real, e o prazo de correção definido pela CISA foi de apenas três dias — sinal de que a agência considera o risco de exploração em massa alto e a superfície de exposição (esses sistemas costumam ficar acessíveis para parceiros e cadeias de suprimento) relevante.

Detalle técnico

A vulnerabilidade é uma deserialização de dados não confiáveis (CWE-502) combinada com validação de entrada insuficiente (CWE-20). O padrão nesse tipo de falha em plataformas Java corporativas — Windchill é construído sobre Java — é a aceitação de um stream serializado (via SOAP, REST, RMI ou algum endpoint HTTP interno) sem verificação de tipo ou origem antes de reconstruir o objeto. Se a classpath da aplicação contém classes exploráveis como 'gadgets' de desserialização, o atacante consegue encadear chamadas de método durante a reconstrução do objeto até alcançar execução arbitrária de código no processo do servidor.

O advisory do fornecedor (PTC CS473270) e o registro CISA não detalham qual endpoint específico recebe o payload serializado, nem qual biblioteca de serialização está envolvida — informação que normalmente aparece em análises técnicas de terceiros, mas que não constava nas fontes disponíveis no momento desta redação.

O atacante não precisa de autenticação (PR:N no vetor CVSS) nem de interação do usuário (UI:N), e a complexidade de ataque é baixa (AC:L). O impacto é total: confidencialidade, integridade e disponibilidade do sistema afetado ficam comprometidas (VC:H/VI:H/VA:H), e o CVSS 4.0 ainda marca impacto no sistema subsequente (SC:L/SI:L/SA:L), indicando que a exploração pode se propagar além do processo Windchill/FlexPLM inicial.

Cómo se explota

O vetor é de rede (AV:N), sem necessidade de conta válida nem de condições de configuração especiais além de o serviço estar acessível — a descrição da CISA fala explicitamente em 'sending a malicious request to the network' por um atacante remoto não autenticado. Isso torna qualquer instância de Windchill PDMLink ou FlexPLM exposta à internet, ou alcançável por quem já tem acesso à rede interna, um alvo direto, sem necessidade de phishing, credenciais roubadas ou engenharia social prévia.

A entrada no catálogo KEV confirma exploração ativa observada, mas o campo 'Known To Be Used in Ransomware Campaigns' está marcado como desconhecido — não há confirmação de uso em campanhas de ransomware até a publicação. Não há, nas fontes disponíveis, detalhes públicos sobre o grupo ou operação por trás da exploração observada, nem sobre a cadeia exata de gadgets usada.

O resultado da exploração é execução de código no contexto do processo da aplicação Windchill/FlexPLM, que tipicamente roda com privilégios elevados por gerenciar dados de PLM/PDM sensíveis (projetos de engenharia, especificações de produto, cadeia de suprimentos) — o que amplia o valor do alvo para espionagem industrial e movimento lateral em ambientes de manufatura.

Versiones

Afectadas
Todas as versões de PTC Windchill PDMLink e PTC FlexPLim classificadas como 'CPS' (todas as versões CPS, segundo o advisory), e releases de Windchill/FlexPLM anteriores à 11.0 M030.
Corregidas en
O advisório do fornecedor indica que a falha afeta releases anteriores à 11.0 M030, o que sugere que 11.0 M030 (ou release posterior) contém a correção — não há confirmação textual explícita disso nas fontes disponíveis. Consulte o artigo oficial PTC CS473270 para a versão de destino exata e para orientação sobre as linhas CPS.

Cómo protegerse

O fornecedor declara que o problema afeta todas as versões de CPS e as releases anteriores a 11.0 M030 — a leitura direta dessa afirmação é que 11.0 M030 (ou posterior) contém a correção, mas isso não foi confirmado de forma explícita nas fontes lidas; consulte o advisory CS473270 diretamente no portal de suporte da PTC para a versão exata de destino e para instruções específicas de patch de cada linha (PDMLink, FlexPLM, CPS).

A CISA, sob a BOD 26-04, determinou prazo de três dias corridos entre a adição ao KEV (25/06/2026) e o due date (28/06/2026) — reflexo da gravidade e da exploração já confirmada. Onde a atualização imediata não for viável, a orientação da CISA é aplicar as mitigações do fornecedor e, se nenhuma mitigação estiver disponível, considerar a descontinuação do uso do produto exposto até que o patch possa ser aplicado. Isso é uma medida extrema, mas reflete a ausência de controle compensatório testado e documentado para essa falha específica nas fontes disponíveis.

Restringir acesso de rede ao serviço Windchill/FlexPLM (colocá-lo fora de exposição direta à internet, atrás de VPN ou lista de permissão de IPs) reduz a superfície, mas não elimina o risco se o atacante já tiver posição na rede interna — não é um substituto do patch, é um paliativo temporal. Não há indicação nas fontes de que WAF genérico bloqueie de forma confiável payloads de deserialização Java, já que a assinatura depende da cadeia de gadgets usada, que não foi divulgada publicamente.

Cómo detectar

Não há, nas fontes disponíveis, indicadores de comprometimento publicados (assinaturas de payload, IoCs de rede, hashes) para esta CVE. Como referência geral para falhas de deserialização Java em aplicações corporativas, times de SOC devem monitorar chamadas de rede anômalas para endpoints de serviço do Windchill/FlexPLM contendo streams binários serializados fora do padrão esperado, picos de uso de CPU/memória no processo da aplicação sem carga de negócio correspondente, e criação inesperada de processos filhos pelo processo Java do Windchill (indicativo de execução de comando pós-exploração). Na ausência de assinatura confirmada pelo fornecedor ou pela CISA, a detecção confiável depende de EDR no host do servidor de aplicação e de logging detalhado da aplicação — não há sinal de rede específico documentado para esta CVE até a publicação desta página.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
A critical remote code execution (RCE) vulnerability has been reported in PTC Windchill PDMlink and PTC FlexPLM. The vulnerability may be exploited through the deserialization of untrusted data.  * This advisory also applies to all CPS versions * The identified vulnerability also impacts Windchill and FlexPLM releases prior to 11.0 M030
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/AU:Y/R:U/V:C/U:Red