Критическая уязвимость CVE-2026-12569 в продукте PTC Windchill активно эксплуатируется в рамках кампании по краже данных, предположительно связанной с группировкой Cl0p. Злоумышленники комбинируют эту уязвимость с отдельным дефектом раскрытия информации в PTC FlexPLM, что позволяет выполнять произвольный код без аутентификации на доступных из интернета системах. По данным координированного отчёта Ransom-ISAC, eCrime.ch и DEFUSED, целями атак являются организации из секторов промышленного производства, автомобилестроения, аэрокосмической отрасли и розничной торговли. Администраторам систем PTC Windchill и FlexPLM необходимо немедленно проверить доступность своих развёртываний из интернета и применить доступные исправления.
Цепочка эксплуатации: от раскрытия информации до удалённого выполнения кода
Согласно координированному отчёту Ransom-ISAC, атака строится на последовательном использовании двух уязвимостей. Первый этап — эксплуатация дефекта раскрытия информации до аутентификации в конечной точке WSDL компонента FlexPLM (оценка CVSS v3.1: 7.5). Полученные на этом этапе данные позволяют перейти ко второму этапу — эксплуатации серверной уязвимости в сервлете авторизации Windchill (CVE-2026-12569), которая обеспечивает неаутентифицированное удалённое выполнение кода.
В результате успешной эксплуатации злоумышленники размещают веб-шеллы JSP с шестнадцатеричными именами в каталоге /Windchill/login/. Эти веб-шеллы обеспечивают постоянный удалённый доступ к скомпрометированной системе и используются для дальнейших действий: перечисления файловой системы, подготовки к выгрузке инженерных и проектных данных и, в конечном счёте, реализации схемы двойного вымогательства.
Компания ReliaQuest в отдельной публикации подтвердила наблюдение активной эксплуатации CVE-2026-12569 для развёртывания веб-шеллов JSP и эксфильтрации конфиденциальных данных о продукции.
Важно отразить существенное расхождение в источниках: исходный материал утверждает, что CVE-2026-12569 была внесена в каталог известных эксплуатируемых уязвимостей CISA (KEV), однако верификация по данным NVD не подтверждает этот статус. Организациям следует ориентироваться на подтверждённый факт активной эксплуатации в дикой природе, а не на формальный статус в каталоге KEV.
Индикаторы компрометации
В координированном отчёте опубликованы четыре IP-адреса, связанных с инфраструктурой атакующих:
216.152.148.54216.152.151.204104.243.35.635.180.41.35
По данным Ransom-ISAC, эти индикаторы совпадают с теми, которые ранее распространяла компания PTC в рамках собственных уведомлений клиентам.
Атрибуция и контекст угрозы
Атрибуция кампании к группировке Cl0p (также известной под именами Chubby Scorpius, FIN11, Graceful Spider и Lace Tempest) на данный момент не является подтверждённой. ReliaQuest прямо указывает, что «ответственный за атаки актор остаётся неподтверждённым», однако наблюдаемые тактики, техники и процедуры имеют характерное сходство с предыдущими кампаниями Cl0p, нацеленными на корпоративные приложения и хранилища ценных данных.
Это сходство не случайно. Cl0p последовательно специализируется на эксплуатации уязвимостей в широко распространённых корпоративных продуктах. Предыдущие кампании группировки были направлены против решений для передачи файлов — Accellion FTA, GoAnywhere MFT, SolarWinds Serv-U FTP, Cleo и MOVEit Transfer, а также против Oracle E-Business Suite. Текущая кампания вписывается в эту модель: PTC Windchill — одна из ведущих PLM-платформ, используемая крупными промышленными предприятиями для управления жизненным циклом продукции.
Отдельного внимания заслуживает тактика вымогательства. По данным координированного отчёта, письма с требованиями выкупа отправляются с ранее скомпрометированных учётных записей электронной почты и рассылаются сотням пользователей внутри пострадавшей организации. Это создаёт дополнительное давление на руководство, поскольку факт компрометации становится известен широкому кругу сотрудников.
Оценка воздействия
Целевые секторы — промышленное производство, автомобилестроение, аэрокосмическая отрасль и розничная торговля — определяют характер потенциального ущерба. Системы PLM хранят критически важную интеллектуальную собственность: конструкторскую документацию, спецификации материалов, данные о технологических процессах. Утечка таких данных может привести к:
- Потере конкурентных преимуществ при попадании проектной документации к конкурентам или на открытый рынок
- Нарушению требований регуляторов в области экспортного контроля (ITAR, EAR) для аэрокосмических и оборонных предприятий
- Прямым финансовым потерям от вымогательства и затрат на реагирование на инцидент
- Остановке производственных процессов при необходимости изоляции скомпрометированных PLM-систем
Рекомендации по защите
Организациям, использующим PTC Windchill и FlexPLM, рекомендуется предпринять следующие действия в приоритетном порядке:
- Немедленно ограничить доступ из интернета к развёртываниям Windchill и FlexPLM. Если прямой доступ необходим — реализовать его исключительно через VPN с многофакторной аутентификацией.
- Проверить наличие индикаторов компрометации: просканировать каталог
/Windchill/login/на наличие файлов JSP с шестнадцатеричными именами; проверить сетевые журналы на предмет соединений с указанными выше IP-адресами. - Применить обновления безопасности от PTC для устранения CVE-2026-12569 и дефекта раскрытия информации в FlexPLM WSDL. Связаться с PTC для получения актуальных рекомендаций, если обновления ещё не применены.
- Заблокировать указанные IP-адреса на уровне периметровых средств защиты (межсетевые экраны, IPS/IDS).
- Провести аудит учётных записей электронной почты на предмет компрометации, учитывая тактику рассылки вымогательских писем с захваченных аккаунтов.
Данная кампания демонстрирует устойчивый тренд на эксплуатацию корпоративных PLM-систем, которые традиционно получают меньше внимания со стороны команд безопасности по сравнению с системами передачи файлов или веб-приложениями. Организациям, эксплуатирующим PTC Windchill, следует рассматривать устранение CVE-2026-12569 как задачу с наивысшим приоритетом и в ближайшие часы убедиться, что их PLM-инфраструктура недоступна из интернета без надлежащей аутентификации.