Управление кибербезопасности и инфраструктуры США (CISA) добавило серьезную уязвимость удаленного выполнения кода (RCE) в программном обеспечении PTC Windchill и FlexPLM в свой каталог известных уязвимостей (KEV). Эта уязвимость, обозначенная как CVE-2026-12569 с оценкой CVSS 9.3, позволяет злоумышленнику выполнять произвольный код, отправив вредоносный запрос в сеть.
Ситуация на рынке и действия PTC
В документации PTC указано, что проблема касается неправильной проверки входных данных. Несмотря на то, что патчи для устранения уязвимости были выпущены на прошлой неделе, по состоянию на 25 июня CISA зарегистрировала прирост активности атак — неизвестные злоумышленники используют уязвимость для развертывания JSP-веб-оболочек на уязвимых системах.
Среди известных адресов командования и управления злоумышленников, связанных с данной атакой, выделяются: 172.111.38.31, 5.180.41.35. PTC также предоставила индикаторы компрометации (IoCs), которые могут помочь в обнаружении атаки у пользователей.
Рекомендации и меры предосторожности
Пользователям PTC Windchill рекомендуется блокировать указанные IP-адреса на межсетевом экране, а также:
- Искать в HTTP-логах любые POST-запросы к /Windchill/login/*;
- Сканировать файловую систему на наличие JSP-файлов, соответствующих шаблону /Windchill/login/[0-9a-f]{16}.jsp;
- Проверять подозрительные JSP-файлы на наличие конкретного хеша.
Эти меры помогут снизить риск эксплуатации уязвимости и защищают системы от дальнейших атак.
Практическое значение для компаний
Для организаций, использующих PTC Windchill, данная уязвимость представляет серьезную угрозу, особенно в условиях активного применения технологий удаленного выполнения кода. Это первое включение продукта PTC в каталог угроз CISA, что подчеркивает растущую тенденцию злоумышленников к быстрому использованию недавно обнаруженных уязвимостей в своих интересах.
Компании, которые еще не установили патчи, рискуют стать жертвами хакеров, и им следует немедленно применить рекомендованные меры безопасности для защиты своих данных.
Следующий шаг для PTC и CISA — продолжить мониторинг активности злоумышленников и своевременно обновлять информацию о новых уязвимостях и атаках.