Критична вразливість CVE-2026-12569 у продукті PTC Windchill активно експлуатується в межах кампанії зі крадіжки даних, імовірно пов’язаної з угрупованням Cl0p. Зловмисники поєднують цю вразливість з окремим дефектом розкриття інформації в PTC FlexPLM, що дає змогу виконувати довільний код без автентифікації на системах, доступних з інтернету. За даними скоординованого звіту Ransom-ISAC, eCrime.ch і DEFUSED, цілями атак є організації з секторів промислового виробництва, автомобілебудування, аерокосмічної галузі та роздрібної торгівлі. Адміністраторам систем PTC Windchill і FlexPLM необхідно негайно перевірити доступність своїх розгортань з інтернету та застосувати доступні виправлення.
Ланцюжок експлуатації: від розкриття інформації до віддаленого виконання коду
Згідно зі скоординованим звітом Ransom-ISAC, атака базується на послідовному використанні двох вразливостей. Перший етап — експлуатація дефекту розкриття інформації до автентифікації в кінцевій точці WSDL компонента FlexPLM (оцінка CVSS v3.1: 7.5). Отримані на цьому етапі дані дають змогу перейти до другого етапу — експлуатації серверної вразливості в сервлеті автентифікації Windchill (CVE-2026-12569), яка забезпечує неавтентифіковане віддалене виконання коду.
Унаслідок успішної експлуатації зловмисники розміщують веб-шели JSP із шістнадцятковими назвами в каталозі /Windchill/login/. Ці веб-шели забезпечують постійний віддалений доступ до скомпрометованої системи й використовуються для подальших дій: перелічення файлової системи, підготовки до вивантаження інженерних і проєктних даних і, зрештою, реалізації схеми подвійного вимагання.
Компанія ReliaQuest в окремій публікації підтвердила спостереження активної експлуатації CVE-2026-12569 для розгортання веб-шелів JSP та ексфільтрації конфіденційних даних про продукцію.
Важливо відзначити суттєве розходження в джерелах: вихідний матеріал стверджує, що CVE-2026-12569 була внесена до каталогу відомих експлуатованих вразливостей CISA (KEV), однак верифікація за даними NVD не підтверджує цей статус. Організаціям варто орієнтуватися на підтверджений факт активної експлуатації у відкритому доступі, а не на формальний статус у каталозі KEV.
Індикатори компрометації
У скоординованому звіті опубліковано чотири IP-адреси, пов’язані з інфраструктурою атакувальників:
216.152.148.54216.152.151.204104.243.35.635.180.41.35
За даними Ransom-ISAC, ці індикатори збігаються з тими, які раніше поширювала компанія PTC у межах власних сповіщень клієнтам.
Атрибуція та контекст загрози
Атрибуція кампанії до угруповання Cl0p (також відомого під назвами Chubby Scorpius, FIN11, Graceful Spider і Lace Tempest) наразі не є підтвердженою. ReliaQuest прямо зазначає, що «актор, відповідальний за атаки, залишається непідтвердженим», однак спостережувані тактики, техніки та процедури мають характерну схожість із попередніми кампаніями Cl0p, націленими на корпоративні застосунки та сховища цінних даних.
Ця схожість не є випадковою. Cl0p послідовно спеціалізується на експлуатації вразливостей у широко розповсюджених корпоративних продуктах. Попередні кампанії угруповання були спрямовані проти рішень для передачі файлів — Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo та MOVEit Transfer, а також проти Oracle E-Business Suite. Поточна кампанія вписується в цю модель: PTC Windchill — одна з провідних PLM-платформ, яку використовують великі промислові підприємства для керування життєвим циклом продукції.
Окремої уваги заслуговує тактика вимагання. За даними скоординованого звіту, листи з вимогами викупу надсилаються з раніше скомпрометованих облікових записів електронної пошти й розсилаються сотням користувачів усередині постраждалої організації. Це створює додатковий тиск на керівництво, оскільки факт компрометації стає відомим широкому колу співробітників.
Оцінка впливу
Цільові сектори — промислове виробництво, автомобілебудування, аерокосмічна галузь і роздрібна торгівля — визначають характер потенційної шкоди. Системи PLM зберігають критично важливу інтелектуальну власність: конструкторську документацію, специфікації матеріалів, дані про технологічні процеси. Витік таких даних може призвести до:
- Втрати конкурентних переваг у разі потрапляння проєктної документації до конкурентів або у відкритий доступ
- Порушення вимог регуляторів у сфері експортного контролю (ITAR, EAR) для аерокосмічних та оборонних підприємств
- Прямих фінансових втрат від вимагання та витрат на реагування на інцидент
- Зупинки виробничих процесів у разі необхідності ізоляції скомпрометованих PLM-систем
Рекомендації щодо захисту
Організаціям, які використовують PTC Windchill і FlexPLM, рекомендується здійснити такі дії в пріоритетному порядку:
- Негайно обмежити доступ з інтернету до розгортань Windchill і FlexPLM. Якщо прямий доступ необхідний — реалізувати його виключно через VPN із багатофакторною автентифікацією.
- Перевірити наявність індикаторів компрометації: просканувати каталог
/Windchill/login/на наявність файлів JSP із шістнадцятковими назвами; перевірити мережеві журнали на предмет з’єднань із вказаними вище IP-адресами. - Застосувати оновлення безпеки від PTC для усунення CVE-2026-12569 і дефекту розкриття інформації у FlexPLM WSDL. Зв’язатися з PTC для отримання актуальних рекомендацій, якщо оновлення ще не застосовані.
- Заблокувати наведені IP-адреси на рівні периметрових засобів захисту (мережеві екрани, IPS/IDS).
- Провести аудит облікових записів електронної пошти на предмет компрометації, з огляду на тактику розсилки вимог викупу з захоплених акаунтів.
Ця кампанія демонструє стійкий тренд на експлуатацію корпоративних PLM-систем, які традиційно отримують менше уваги з боку команд безпеки порівняно з системами передачі файлів або веб-застосунками. Організаціям, що експлуатують PTC Windchill, слід розглядати усунення CVE-2026-12569 як завдання найвищого пріоритету й упродовж найближчих годин переконатися, що їхня PLM-інфраструктура недоступна з інтернету без належної автентифікації.