PTC Windchill und FlexPLM (CVE-2026-12569)
CVE-2026-12569CWE-502CWE-20OWASP A08:2021CVSS 9.8Aktualisiert 1. Oktober 20263 Min. Lesezeit
CVE-2026-12569 ist eine Insecure Deserialization in PTC Windchill PDMLink und FlexPLM, mit der ein Angreifer ohne Zugangsdaten Code auf dem Server ausführen kann. Angreifer nutzten die Lücke vermutlich ab Anfang Juni 2026 als Zero-Day, um Web-Shells abzulegen und Konstruktionsdaten zu stehlen. Forscher bringen die Kampagne mit Cl0p in Verbindung; erpresst wurde mit den gestohlenen Daten, nicht mit Verschlüsselung.
- Betroffen
- Windchill PDMLink bis einschließlich 13.1.3.0 und FlexPLM bis einschließlich 13.0.3.0, inklusive älterer Releases und aller CPS-Versionen (vollständige Liste in PTC CS473270)
- Gepatcht in
- PTC-Patches je Release-Zweig ab 18. Juni 2026 (CS473270), gefolgt von den Sicherheitspatches vom 14. Juli 2026 (SUPs 13.1.2 und 13.1.3, CPSXB-Patches für ältere Zweige)
- Aktiv ausgenutzt
- ja
Im Juni 2026 warnte PTC vor einer kritischen Schwachstelle in Windchill und FlexPLM, den Systemen, in denen Hersteller ihre Produktentwürfe ablegen. Zu diesem Zeitpunkt waren Angreifer vermutlich schon drin. In Deutschland rief das BSI, von einer Partnerbehörde vor bevorstehenden Angriffen gewarnt, Windchill-Kunden mitten in der Nacht an (ein Anruf kam um 2:30 Uhr), wie heise berichtete. Zwei Monate später begann Cl0p, die Namen von Unternehmen zu veröffentlichen, die die Gruppe nach eigenen Angaben bestohlen hatte.
Was ist CVE-2026-12569
Windchill PDMLink und FlexPLM sind die Plattformen von PTC für Product Lifecycle Management (PLM). Hersteller speichern in Windchill ihre Konstruktionsdaten und Produktentwürfe; FlexPLM richtet sich an Handels- und Konsumgütermarken. Die Schwachstelle ist eine Insecure Deserialization: Der Server baute Java-Objekte aus Daten eines nicht angemeldeten Besuchers auf, und eine präparierte Payload brachte ihn dazu, Code auszuführen. Das ist Remote Code Execution ohne Passwort. NVD bewertet die Lücke nach CVSS v3.1 mit 9,8; PTC selbst veröffentlichte nur einen CVSS-v4.0-Wert von 9,3.
Der CVE-Eintrag nennt Windchill PDMLink von Releases vor 11.0 M030 bis einschließlich 13.1.3.0, FlexPLM bis einschließlich 13.0.3.0 sowie alle CPS-Versionen. Die genaue Liste steht im eSupport-Artikel CS473270 von PTC, hinter einem Kundenlogin. PTC veröffentlichte am 17. Juni Abhilfemaßnahmen, am 18. und 19. Juni Patches je Release-Zweig und am 14. Juli weitere Sicherheitspatches. Der vorläufige Workaround war ein Java-Serialisierungsfilter, eine Standardmaßnahme gegen diese Art von Schwachstelle.
Was die Angreifer taten
Ransom-ISAC vermutet, dass mit Cl0p verbundene Angreifer die Lücke “höchstwahrscheinlich” Anfang Juni 2026 als Zero-Day ausnutzten, bevor es ein Advisory gab. Die Indikatoren, die PTC ab dem 18. Juni veröffentlichte, zeigen, was folgte: JSP-Web-Shells mit hexadezimalen Namen im Login-Verzeichnis von Windchill, gesteuert über einen eigenen HTTP-Header. Laut Ransom-ISAC kombinierten die Angreifer die Lücke mit einem separaten Informationsleck in einem WSDL-Endpunkt von FlexPLM. Am 25. Juni meldete PTC erhöhte Bedrohungsaktivität, und die CISA nahm die Lücke in ihren Katalog ausgenutzter Schwachstellen auf, mit dem Vermerk, dass sie in Ransomware-Kampagnen eingesetzt wurde.
Ab dem 20. Juli beobachtete Ransom-ISAC Erpresser-E-Mails mit dem Betreff “Windchill PDMLink module serious data leak”, die bei Hunderten Mitarbeitern je betroffener Organisation eingingen. Mitte August nannte Cl0p auf seiner Leak-Seite mehr als 40 mutmaßliche Opfer, darunter Shell und Philips, so BleepingComputer. Philips erklärte gegenüber Reuters, man habe einen versuchten Angriff auf einen bestimmten Unternehmensserver erkannt und eingedämmt; Shell teilte mit, einen möglichen Vorfall zu untersuchen. Stand 1. Oktober 2026 stammen die jüngsten Indikatoren von PTC vom 26. August, eine neue Ausnutzung ist seither nicht öffentlich bestätigt.
ReliaQuest analysierte die Web-Shell im August und beschreibt ein eigens für Windchill gebautes Werkzeug: Es entschlüsselt die Zugangsdaten im Windchill-Keystore, darunter das Passwort des LDAP-Managers, schreibt eine Übersicht des File Vaults in flst.txt und lädt zusätzlichen Java-Code direkt in den Arbeitsspeicher. ReliaQuest hält es für “sehr wahrscheinlich”, dass Cl0p dahintersteckt. Keine staatliche Stelle hat den Angreifer bisher öffentlich benannt.
Warum ein PLM-Server ein Kronjuwel ist
Viele Organisationen sehen PLM als Werkzeug der Konstruktionsabteilung und nicht als kritische Infrastruktur. Diese Kampagne zeigt, was diese Sicht kostet. Ein Windchill-Server enthält die Entwürfe und Zeichnungen, die das geistige Eigentum eines Herstellers ausmachen, und er ist an den zentralen Verzeichnisdienst angebunden. Laut ReliaQuest kann eine einzige kompromittierte Anwendung über die LDAP-Zugangsdaten im Keystore zu einer Kompromittierung der Konten im ganzen Unternehmen werden.
Das Erpressungsmodell erschwert die Erkennung. Cl0p ist eine Ransomware-Gruppe, doch bei den gemeldeten Angriffen wurde nichts verschlüsselt und nichts fiel aus, also erzwang nichts eine Incident Response. Wer die Indikatoren übersah, bekam als erstes Zeichen womöglich eine Erpresser-E-Mail an die Belegschaft, Wochen nach dem Einbruch. Cl0p folgte 2023 demselben Drehbuch bei MOVEit Transfer. Das Patchen im Juni schloss die Tür, sagte aber niemandem, ob schon jemand hindurchgegangen war.
Was jetzt zu tun ist
- Spielen Sie über CS473270 den PTC-Patch für Ihren Release-Zweig ein, einschließlich der Sicherheitspatches vom 14. Juli 2026. Am 20. August ergänzte PTC dasselbe Advisory um zwei weitere Schwachstellen im Zusammenhang mit Deserialisierung, CVE-2026-77645 und CVE-2026-77646; stellen Sie sicher, dass Sie auch dagegen abgesichert sind.
- Hören Sie nicht beim Patchen auf. War der Server aus dem Internet erreichbar, suchen Sie bis Anfang Juni zurück nach POST-Anfragen an
/Windchill/login/*.jsp, unbekannten JSP-Dateien untercodebase/login,flst.txtund dem HeaderX-windchill-req. - Tauschen Sie bei jedem Anzeichen einer Kompromittierung das Passwort des LDAP-Managers und alle anderen Zugangsdaten im Windchill-Keystore aus, und prüfen Sie, wo diese Konten sonst noch verwendet werden.
- Nehmen Sie Windchill und FlexPLM aus dem offenen Internet. Ein VPN oder Zugangs-Gateway davor beseitigt den größten Teil der Angriffsfläche.
- Lassen Sie internetseitige Geschäftsanwendungen testen, nicht nur die Website. Deserialisierungslücken gehören zum Standardrepertoire eines Penetrationstests.
Quellen
- PTC: Remote Code Execution Vulnerability in PTC's Windchill and FlexPLM Solutionsptc.com
- NVD: CVE-2026-12569nvd.nist.gov
- Ransom-ISAC: Cl0p Exploitation of PTC Windchill & FlexPLM (CVE-2026-12569)ransom-isac.org
- ReliaQuest: Clop Returns with Custom Implant in Mass-Extortion Campaignreliaquest.com
- heise online: PTC Windchill: BSI calls admins at night due to critical security vulnerabilityheise.de
- BleepingComputer: Philips and GE investigating Clop ransomware data theft claimsbleepingcomputer.com
Häufige Fragen
Reicht Patchen aus?
Nein. Die Angriffe begannen vermutlich schon vor dem PTC-Advisory vom 17. Juni 2026. War Ihr Windchill- oder FlexPLM-Server aus dem Internet erreichbar, suchen Sie bis Anfang Juni zurück nach Web-Shells und tauschen Sie bei jedem Anzeichen einer Kompromittierung die Zugangsdaten im Windchill-Keystore aus, beginnend mit dem Passwort des LDAP-Managers.
War Ransomware im Spiel?
Cl0p ist eine Ransomware-Gruppe, und die CISA führt die Lücke als in Ransomware-Kampagnen genutzt, doch bei den gemeldeten Angriffen ging es um Datendiebstahl und Erpresser-E-Mails, nicht um Verschlüsselung. Dasselbe Modell nutzte Cl0p schon bei MOVEit Transfer und Oracle E-Business Suite.
Woran erkenne ich, ob es uns getroffen hat?
Die Indikatoren von PTC sind konkret: POST-Anfragen an /Windchill/login/*.jsp, die legitimer Windchill-Verkehr nie sendet, JSP-Dateien mit hexadezimalen Namen im Verzeichnis codebase/login, eine Datei namens flst.txt und Anfragen mit dem Header X-windchill-req. Das Advisory nennt außerdem die IP-Adressen und Datei-Hashes der Angreifer.
Verwandte Artikel
- CVEsCWE-89A03:2021MOVEit Transfer (CVE-2023-34362)CVE-2023-34362 erklärt: wie eine SQL Injection in MOVEit Transfer der Erpressergruppe Cl0p Zugriff auf die Daten tausender Organisationen gab.
- GlossarRansomwareRansomware erklärt: wie Erpressersoftware Dateien und Systeme verschlüsselt, wie Angriffe beginnen und wie Sie Ihre Organisation davor schützen.
- GlossarZero-DayEin Zero-Day ist eine Schwachstelle ohne Patch, weil der Hersteller sie noch nicht kennt. Wie Zero-Day-Angriffe ablaufen und was dagegen hilft.
- SchwachstellenCWE-502A08:2021Insecure DeserializationInsecure Deserialization erklärt: wie nicht vertrauenswürdige Daten in pickle, PHP unserialize oder Java readObject per Gadget Chain zu RCE führen.
- SchwachstellenCWE-94A03:2021Remote Code Execution (RCE)Remote Code Execution (RCE) erklärt: wie Angreifer über ungefilterte Eingaben eigene Befehle oder Code auf Ihrem Server ausführen und wie Sie es verhindern.