PTC Windchill è già un punto d’ingresso per Cl0p

La falla non è solo un RCE in un PLM esposto: per chi gestisce Windchill, FlexPLM e PDMLink, il problema è che una correzione arrivata il 17 giugno non ha chiuso subito la finestra di rischio. Quando un exploit viene armato entro 24 ore dalla patch, la velocità di rilascio decide chi resta esposto. PTC ha corretto CVE-2026-12569, una deserialization senza autenticazione, e ha pubblicato gli IoC il giorno dopo. Le segnalazioni più recenti confermano sfruttamento in the wild da parte di un affiliato Cl0p contro ambienti in settori come manufacturing, aerospace, automotive e retail/apparel, con web shell JSP, staging dei file ed esfiltrazione per estorsione. Il punto non è la sola patch. Se l’app PLM è raggiungibile dalla rete, va trattata come una superficie già usata per l’accesso iniziale, non come un bug appena chiuso.

Part of the PlainSec briefing for 2026-07-27

Every edition of this story: PTC Windchill è già un punto d’ingresso per Cl0p

Sources