PTC Windchill en FlexPLM (CVE-2026-12569)
CVE-2026-12569CWE-502CWE-20OWASP A08:2021CVSS 9.8Bijgewerkt 1 oktober 20263 min leestijd
CVE-2026-12569 is een insecure deserialization in PTC Windchill PDMLink en FlexPLM waarmee een aanvaller zonder inloggegevens code op de server kan uitvoeren. Aanvallers misbruikten het lek vermoedelijk al vanaf begin juni 2026 als zero-day om webshells te plaatsen en technische data te stelen. Onderzoekers koppelen de campagne aan Cl0p, dat slachtoffers met die data afperste in plaats van iets te versleutelen.
- Kwetsbaar
- Windchill PDMLink tot en met 13.1.3.0 en FlexPLM tot en met 13.0.3.0, inclusief oudere releases en alle CPS-versies (volledige lijst in PTC CS473270)
- Gepatcht in
- PTC-patches per releasereeks vanaf 18 juni 2026 (CS473270), gevolgd door de securitypatches van 14 juli 2026 (SUP's 13.1.2 en 13.1.3, CPSXB-patches voor oudere reeksen)
- Actief misbruikt
- ja
In juni 2026 waarschuwde PTC voor een kritieke kwetsbaarheid in Windchill en FlexPLM, de systemen waarin fabrikanten hun productontwerpen bewaren. Op dat moment waren aanvallers vermoedelijk al binnen. In Duitsland belde het BSI, door een partnerdienst getipt over op handen zijnde aanvallen, Windchill-klanten midden in de nacht op (één telefoontje kwam om half drie), meldde heise. Twee maanden later begon Cl0p de namen te publiceren van bedrijven die de groep naar eigen zeggen had bestolen.
Wat is CVE-2026-12569
Windchill PDMLink en FlexPLM zijn de platforms van PTC voor product lifecycle management (PLM). Fabrikanten bewaren in Windchill hun technische data en productontwerpen; FlexPLM is bedoeld voor retail- en consumentenmerken. De kwetsbaarheid is een insecure deserialization: de server bouwde Java-objecten op uit data van een bezoeker die niet was ingelogd, en een gemanipuleerde payload liet hem code uitvoeren. Dat is remote code execution zonder wachtwoord. NVD beoordeelt het lek met 9,8 volgens CVSS v3.1; PTC publiceerde zelf alleen een CVSS v4.0-score van 9,3.
Het CVE-record noemt Windchill PDMLink van releases vóór 11.0 M030 tot en met 13.1.3.0, FlexPLM tot en met 13.0.3.0 en alle CPS-versies. De exacte lijst staat in eSupport-artikel CS473270 van PTC, achter een klantlogin. PTC publiceerde op 17 juni herstelstappen, op 18 en 19 juni patches per releasereeks en op 14 juli aanvullende securitypatches. De tijdelijke workaround was een Java-serialisatiefilter, een standaardmaatregel tegen dit type kwetsbaarheid.
Wat de aanvallers deden
Ransom-ISAC vermoedt dat aan Cl0p gelieerde aanvallers het lek “hoogstwaarschijnlijk” begin juni 2026 als zero-day misbruikten, voordat er een advies bestond. De indicatoren die PTC vanaf 18 juni publiceerde, laten zien wat volgde: JSP-webshells met hexadecimale namen in de loginmap van Windchill, aangestuurd via een eigen HTTP-header. Volgens Ransom-ISAC combineerden de aanvallers het lek met een afzonderlijk informatielek in een WSDL-endpoint van FlexPLM. Op 25 juni meldde PTC verhoogde dreigingsactiviteit en nam CISA het lek op in zijn catalogus van misbruikte kwetsbaarheden, met de vermelding dat het in ransomwarecampagnes is gebruikt.
Vanaf 20 juli zag Ransom-ISAC afpersingsmails met als onderwerp “Windchill PDMLink module serious data leak” bij honderden medewerkers per getroffen organisatie binnenkomen. Half augustus zette Cl0p meer dan 40 vermeende slachtoffers op zijn leksite, onder wie Shell en Philips, aldus BleepingComputer. Philips verklaarde tegenover Reuters dat het een poging tot compromittering van een specifieke bedrijfsserver had ontdekt en ingedamd; Shell liet weten een mogelijk incident te onderzoeken. Per 1 oktober 2026 dateren de meest recente indicatoren van PTC van 26 augustus, en is nieuw misbruik sindsdien niet publiekelijk bevestigd.
ReliaQuest analyseerde de webshell in augustus en beschrijft een tool die speciaal voor Windchill is gebouwd: hij ontsleutelt de inloggegevens in de Windchill-keystore, waaronder het wachtwoord van de LDAP-manager, schrijft een overzicht van de bestandskluis weg naar flst.txt en laadt extra Java-code rechtstreeks in het geheugen. ReliaQuest acht het “zeer waarschijnlijk” dat Cl0p erachter zit. Geen enkele overheidsinstantie heeft de aanvaller publiekelijk aangewezen.
Waarom een PLM-server een kroonjuweel is
Veel organisaties zien PLM als een hulpmiddel voor de engineeringafdeling en niet als kritieke infrastructuur. Deze campagne laat zien wat die blik kost. Een Windchill-server bevat de ontwerpen en tekeningen die samen het intellectueel eigendom van een fabrikant vormen, en hij is gekoppeld aan de centrale directory. Volgens ReliaQuest kan één gecompromitteerde applicatie via de LDAP-gegevens in de keystore uitgroeien tot een compromittering van de accounts in de hele organisatie.
Het afpersingsmodel maakt detectie lastiger. Cl0p is een ransomwaregroep, maar bij de gemelde aanvallen werd niets versleuteld en viel niets uit, dus niets dwong een incidentrespons af. Wie de indicatoren miste, kon als eerste teken een afpersingsmail aan het personeel krijgen, weken na de inbraak. Cl0p volgde in 2023 hetzelfde draaiboek bij MOVEit Transfer. Patchen in juni sloot de deur, maar vertelde niemand of er al iemand naar binnen was gelopen.
Wat u nu moet doen
- Installeer via CS473270 de patch van PTC voor uw releasereeks, inclusief de securitypatches van 14 juli 2026. Op 20 augustus voegde PTC twee extra deserialisatiegerelateerde kwetsbaarheden, CVE-2026-77645 en CVE-2026-77646, aan hetzelfde advies toe; controleer of u ook daarvoor bent afgedekt.
- Stop niet bij patchen. Was de server vanaf het internet bereikbaar, zoek dan tot begin juni terug naar POST-verzoeken naar
/Windchill/login/*.jsp, onbekende JSP-bestanden ondercodebase/login,flst.txten deX-windchill-req-header. - Vervang bij elk teken van compromittering het wachtwoord van de LDAP-manager en alle andere inloggegevens in de Windchill-keystore, en controleer waar die accounts nog meer worden gebruikt.
- Haal Windchill en FlexPLM van het open internet. Een VPN of toegangsgateway ervoor neemt het grootste deel van het aanvalsoppervlak weg.
- Laat internetgerichte bedrijfsapplicaties testen, niet alleen de website. Deserialisatielekken worden in een penetratietest standaard gezocht.
Bronnen
- PTC: Remote Code Execution Vulnerability in PTC's Windchill and FlexPLM Solutionsptc.com
- NVD: CVE-2026-12569nvd.nist.gov
- Ransom-ISAC: Cl0p Exploitation of PTC Windchill & FlexPLM (CVE-2026-12569)ransom-isac.org
- ReliaQuest: Clop Returns with Custom Implant in Mass-Extortion Campaignreliaquest.com
- heise online: PTC Windchill: BSI calls admins at night due to critical security vulnerabilityheise.de
- BleepingComputer: Philips and GE investigating Clop ransomware data theft claimsbleepingcomputer.com
Veelgestelde vragen
Is patchen genoeg?
Nee. De aanvallen begonnen vermoedelijk al vóór het advies van PTC van 17 juni 2026. Was uw Windchill- of FlexPLM-server vanaf het internet bereikbaar, zoek dan tot begin juni terug naar webshells en vervang bij elk teken van compromittering de inloggegevens in de Windchill-keystore, te beginnen met het wachtwoord van de LDAP-manager.
Was er ransomware bij betrokken?
Cl0p is een ransomwaregroep en CISA vermeldt dat het lek in ransomwarecampagnes is gebruikt, maar de gemelde aanvallen draaiden om datadiefstal en afpersingsmails, niet om versleuteling. Het is hetzelfde model dat Cl0p eerder toepaste bij MOVEit Transfer en Oracle E-Business Suite.
Hoe weet ik of wij zijn getroffen?
De indicatoren van PTC zijn concreet: POST-verzoeken naar /Windchill/login/*.jsp, die legitiem Windchill-verkeer nooit verstuurt, JSP-bestanden met hexadecimale namen in de map codebase/login, een bestand met de naam flst.txt en verzoeken met een X-windchill-req-header. Het advies noemt daarnaast de IP-adressen en bestandshashes van de aanvallers.
Verwante artikelen
- CVE'sCWE-89A03:2021MOVEit Transfer (CVE-2023-34362)CVE-2023-34362 uitgelegd: hoe een SQL injection in MOVEit Transfer de afpersingsgroep Cl0p toegang gaf tot de data van duizenden organisaties.
- BegrippenRansomwareRansomware uitgelegd: hoe gijzelsoftware systemen versleutelt, hoe aanvallen binnenkomen en hoe u uw organisatie beschermt tegen digitale afpersing.
- BegrippenZero-dayEen zero-day is een kwetsbaarheid die nog onbekend is bij de leverancier, waardoor er nog geen patch bestaat. Lees hoe zero-days werken en wat u ertegen doet.
- KwetsbaarhedenCWE-502A08:2021Insecure deserializationInsecure deserialization uitgelegd: hoe onvertrouwde data in pickle, PHP unserialize of Java readObject via een gadget chain tot code-uitvoering leidt.
- KwetsbaarhedenCWE-94A03:2021Remote code execution (RCE)Remote code execution (RCE) uitgelegd: hoe aanvallers via ongefilterde invoer eigen commando's of code op uw server draaien, en hoe u het voorkomt.