Zum Inhalt springen

PTC Windchill und FlexPLM (CVE-2026-12569)

CVE-2026-12569CWE-502CWE-20OWASP A08:2021CVSS 9.8Aktualisiert 1. Oktober 20263 Min. Lesezeit

CVE-2026-12569 ist eine Insecure Deserialization in PTC Windchill PDMLink und FlexPLM, mit der ein Angreifer ohne Zugangsdaten Code auf dem Server ausführen kann. Angreifer nutzten die Lücke vermutlich ab Anfang Juni 2026 als Zero-Day, um Web-Shells abzulegen und Konstruktionsdaten zu stehlen. Forscher bringen die Kampagne mit Cl0p in Verbindung; erpresst wurde mit den gestohlenen Daten, nicht mit Verschlüsselung.

Betroffen
Windchill PDMLink bis einschließlich 13.1.3.0 und FlexPLM bis einschließlich 13.0.3.0, inklusive älterer Releases und aller CPS-Versionen (vollständige Liste in PTC CS473270)
Gepatcht in
PTC-Patches je Release-Zweig ab 18. Juni 2026 (CS473270), gefolgt von den Sicherheitspatches vom 14. Juli 2026 (SUPs 13.1.2 und 13.1.3, CPSXB-Patches für ältere Zweige)
Aktiv ausgenutzt
ja

Im Juni 2026 warnte PTC vor einer kritischen Schwachstelle in Windchill und FlexPLM, den Systemen, in denen Hersteller ihre Produktentwürfe ablegen. Zu diesem Zeitpunkt waren Angreifer vermutlich schon drin. In Deutschland rief das BSI, von einer Partnerbehörde vor bevorstehenden Angriffen gewarnt, Windchill-Kunden mitten in der Nacht an (ein Anruf kam um 2:30 Uhr), wie heise berichtete. Zwei Monate später begann Cl0p, die Namen von Unternehmen zu veröffentlichen, die die Gruppe nach eigenen Angaben bestohlen hatte.

Was ist CVE-2026-12569

Windchill PDMLink und FlexPLM sind die Plattformen von PTC für Product Lifecycle Management (PLM). Hersteller speichern in Windchill ihre Konstruktionsdaten und Produktentwürfe; FlexPLM richtet sich an Handels- und Konsumgütermarken. Die Schwachstelle ist eine Insecure Deserialization: Der Server baute Java-Objekte aus Daten eines nicht angemeldeten Besuchers auf, und eine präparierte Payload brachte ihn dazu, Code auszuführen. Das ist Remote Code Execution ohne Passwort. NVD bewertet die Lücke nach CVSS v3.1 mit 9,8; PTC selbst veröffentlichte nur einen CVSS-v4.0-Wert von 9,3.

Der CVE-Eintrag nennt Windchill PDMLink von Releases vor 11.0 M030 bis einschließlich 13.1.3.0, FlexPLM bis einschließlich 13.0.3.0 sowie alle CPS-Versionen. Die genaue Liste steht im eSupport-Artikel CS473270 von PTC, hinter einem Kundenlogin. PTC veröffentlichte am 17. Juni Abhilfemaßnahmen, am 18. und 19. Juni Patches je Release-Zweig und am 14. Juli weitere Sicherheitspatches. Der vorläufige Workaround war ein Java-Serialisierungsfilter, eine Standardmaßnahme gegen diese Art von Schwachstelle.

Was die Angreifer taten

Ransom-ISAC vermutet, dass mit Cl0p verbundene Angreifer die Lücke “höchstwahrscheinlich” Anfang Juni 2026 als Zero-Day ausnutzten, bevor es ein Advisory gab. Die Indikatoren, die PTC ab dem 18. Juni veröffentlichte, zeigen, was folgte: JSP-Web-Shells mit hexadezimalen Namen im Login-Verzeichnis von Windchill, gesteuert über einen eigenen HTTP-Header. Laut Ransom-ISAC kombinierten die Angreifer die Lücke mit einem separaten Informationsleck in einem WSDL-Endpunkt von FlexPLM. Am 25. Juni meldete PTC erhöhte Bedrohungsaktivität, und die CISA nahm die Lücke in ihren Katalog ausgenutzter Schwachstellen auf, mit dem Vermerk, dass sie in Ransomware-Kampagnen eingesetzt wurde.

Ab dem 20. Juli beobachtete Ransom-ISAC Erpresser-E-Mails mit dem Betreff “Windchill PDMLink module serious data leak”, die bei Hunderten Mitarbeitern je betroffener Organisation eingingen. Mitte August nannte Cl0p auf seiner Leak-Seite mehr als 40 mutmaßliche Opfer, darunter Shell und Philips, so BleepingComputer. Philips erklärte gegenüber Reuters, man habe einen versuchten Angriff auf einen bestimmten Unternehmensserver erkannt und eingedämmt; Shell teilte mit, einen möglichen Vorfall zu untersuchen. Stand 1. Oktober 2026 stammen die jüngsten Indikatoren von PTC vom 26. August, eine neue Ausnutzung ist seither nicht öffentlich bestätigt.

ReliaQuest analysierte die Web-Shell im August und beschreibt ein eigens für Windchill gebautes Werkzeug: Es entschlüsselt die Zugangsdaten im Windchill-Keystore, darunter das Passwort des LDAP-Managers, schreibt eine Übersicht des File Vaults in flst.txt und lädt zusätzlichen Java-Code direkt in den Arbeitsspeicher. ReliaQuest hält es für “sehr wahrscheinlich”, dass Cl0p dahintersteckt. Keine staatliche Stelle hat den Angreifer bisher öffentlich benannt.

Warum ein PLM-Server ein Kronjuwel ist

Viele Organisationen sehen PLM als Werkzeug der Konstruktionsabteilung und nicht als kritische Infrastruktur. Diese Kampagne zeigt, was diese Sicht kostet. Ein Windchill-Server enthält die Entwürfe und Zeichnungen, die das geistige Eigentum eines Herstellers ausmachen, und er ist an den zentralen Verzeichnisdienst angebunden. Laut ReliaQuest kann eine einzige kompromittierte Anwendung über die LDAP-Zugangsdaten im Keystore zu einer Kompromittierung der Konten im ganzen Unternehmen werden.

Das Erpressungsmodell erschwert die Erkennung. Cl0p ist eine Ransomware-Gruppe, doch bei den gemeldeten Angriffen wurde nichts verschlüsselt und nichts fiel aus, also erzwang nichts eine Incident Response. Wer die Indikatoren übersah, bekam als erstes Zeichen womöglich eine Erpresser-E-Mail an die Belegschaft, Wochen nach dem Einbruch. Cl0p folgte 2023 demselben Drehbuch bei MOVEit Transfer. Das Patchen im Juni schloss die Tür, sagte aber niemandem, ob schon jemand hindurchgegangen war.

Was jetzt zu tun ist

  • Spielen Sie über CS473270 den PTC-Patch für Ihren Release-Zweig ein, einschließlich der Sicherheitspatches vom 14. Juli 2026. Am 20. August ergänzte PTC dasselbe Advisory um zwei weitere Schwachstellen im Zusammenhang mit Deserialisierung, CVE-2026-77645 und CVE-2026-77646; stellen Sie sicher, dass Sie auch dagegen abgesichert sind.
  • Hören Sie nicht beim Patchen auf. War der Server aus dem Internet erreichbar, suchen Sie bis Anfang Juni zurück nach POST-Anfragen an /Windchill/login/*.jsp, unbekannten JSP-Dateien unter codebase/login, flst.txt und dem Header X-windchill-req.
  • Tauschen Sie bei jedem Anzeichen einer Kompromittierung das Passwort des LDAP-Managers und alle anderen Zugangsdaten im Windchill-Keystore aus, und prüfen Sie, wo diese Konten sonst noch verwendet werden.
  • Nehmen Sie Windchill und FlexPLM aus dem offenen Internet. Ein VPN oder Zugangs-Gateway davor beseitigt den größten Teil der Angriffsfläche.
  • Lassen Sie internetseitige Geschäftsanwendungen testen, nicht nur die Website. Deserialisierungslücken gehören zum Standardrepertoire eines Penetrationstests.

Quellen

Häufige Fragen

Reicht Patchen aus?

Nein. Die Angriffe begannen vermutlich schon vor dem PTC-Advisory vom 17. Juni 2026. War Ihr Windchill- oder FlexPLM-Server aus dem Internet erreichbar, suchen Sie bis Anfang Juni zurück nach Web-Shells und tauschen Sie bei jedem Anzeichen einer Kompromittierung die Zugangsdaten im Windchill-Keystore aus, beginnend mit dem Passwort des LDAP-Managers.

War Ransomware im Spiel?

Cl0p ist eine Ransomware-Gruppe, und die CISA führt die Lücke als in Ransomware-Kampagnen genutzt, doch bei den gemeldeten Angriffen ging es um Datendiebstahl und Erpresser-E-Mails, nicht um Verschlüsselung. Dasselbe Modell nutzte Cl0p schon bei MOVEit Transfer und Oracle E-Business Suite.

Woran erkenne ich, ob es uns getroffen hat?

Die Indikatoren von PTC sind konkret: POST-Anfragen an /Windchill/login/*.jsp, die legitimer Windchill-Verkehr nie sendet, JSP-Dateien mit hexadezimalen Namen im Verzeichnis codebase/login, eine Datei namens flst.txt und Anfragen mit dem Header X-windchill-req. Das Advisory nennt außerdem die IP-Adressen und Datei-Hashes der Angreifer.

Verwandte Artikel

Zum Suchen / drücken · Esc