近日一群駭客成功濫用 PTC Windchill 漏洞,成為產品生命週期管理 (Product Lifecycle Management, PLM) 平台已知第一起遭駭客實際利用進行攻擊的事件。
這項漏洞編號為 CVE-2026-12569,影響 PTC Windchill 及 FlexPLM 產品。漏洞源於輸入驗證不當,未經驗證的遠端攻擊者可透過特製請求執行遠端程式碼。
美國網路安全暨基礎架構安全局 (Cybersecurity and Infrastructure Security Agency, CISA) 已將 CVE-2026-12569 列入已知遭利用漏洞 (Known Exploited Vulnerabilities, KEV) 名冊,並要求美國聯邦機構於 6 月 28 日前完成修補。這也是 KEV 名冊中第一個涉及 PTC 產品的漏洞,目前尚無其他 PTC 產品漏洞遭公開濫用的案例。
不過,主管機關先前已對 PTC 產品可能遭鎖定提出警示。今年 3 月,德國警方曾提醒企業留意另一項 PTC Windchill 漏洞 CVE-2026-4681 可能遭攻擊的風險,但該漏洞最終並未傳出遭實際利用。
針對 CVE-2026-12569,PTC 已於 6 月 17 日發布修補程式與安全更新,並於隔日公布入侵指標 (Indicator of Compromise, IoC) 。 PTC 表示,攻擊者已利用漏洞部署具持久性的 JSP Web Shell,並進一步執行遠端程式碼執行 (Remote Code Execution, RCE),以及竊取資料等惡意行為。
目前攻擊者身分仍未公開。 PTC 於上週更新安全公告時表示,已接獲威脅活動升溫的相關通報。
在 PTC 證實漏洞遭利用前,德國媒體 Heise 曾報導,德國警方已掌握可能發生攻擊的資訊,並提前向企業組織發布警示。
Windchill 是工業與製造業廣泛採用的產品生命週期管理平台 (Product Lifecycle Management, PLM),客戶涵蓋汽車、航太、國防及重工業等產業。因此,此次 Windchill 漏洞遭實際利用,也凸顯關鍵供應鏈及營運技術 (Operational Technology, OT) 環境面臨的資安風險。
來源: SecurityWeek
