Allarme CISA su PTC Windchill: CVE-2026-12569 in attacco attivo, rischio RCE e web shell JSP
Featured

Allarme CISA su PTC Windchill: CVE-2026-12569 in attacco attivo, rischio RCE e web shell JSP

La CISA ha inserito nel catalogo KEV una vulnerabilita critica di remote code execution che colpisce PTC Windchill PDMlink e PTC FlexPLM, soluzioni enterprise usate per la gestione dei dati di prodotto e del ciclo di vita del prodotto. L inserimento nel Known Exploited Vulnerabilities catalog e un segnale chiaro di sfruttamento attivo e di rischio elevato per le organizzazioni che espongono questi servizi in rete.

La falla identificata come CVE 2026 12569 ha un punteggio CVSS 9.3 ed e legata a una validazione impropria degli input. In pratica un attaccante puo inviare una richiesta malevola e arrivare a eseguire codice arbitrario sul server. Il problema e associato anche a scenari di deserializzazione di dati non affidabili, una tecnica spesso utilizzata per trasformare input controllati dall attaccante in oggetti eseguibili all interno dell applicazione.

Nonostante siano gia disponibili patch, sono stati segnalati ulteriori episodi di attivita ostile con distribuzione di web shell JSP sui sistemi vulnerabili. Le web shell consentono di mantenere accesso persistente e di eseguire comandi da remoto, rendendo piu semplice l escalation e la movimentazione laterale. Un indicatore rilevante e la presenza di file con naming pattern nella directory di login, ad esempio Windchill login seguito da 16 caratteri esadecimali e estensione jsp, un dettaglio utile per la caccia alle compromissioni.

Sono stati pubblicati anche indicatori di compromissione come indirizzi IP sospetti e un indirizzo di command and control. Tra le misure operative consigliate rientrano il blocco immediato dell indirizzo 5.180.41.35 a livello di firewall perimetrale, la revisione dei log HTTP per individuare richieste POST verso Windchill login con file jsp, e la scansione del filesystem alla ricerca di JSP che rispettino il pattern a 16 caratteri esadecimali.

Per aumentare la capacita di rilevamento e contenimento e utile applicare regole WAF o IDS che blocchino richieste contenenti l header X windchill req, verificare la presenza del file flst.txt in tmp o nella working directory come possibile traccia di file listing, e ridurre dove possibile l esposizione su Internet dell endpoint di login di Windchill.

We use cookies

Utilizziamo i cookie sul nostro sito Web. Alcuni di essi sono essenziali per il funzionamento del sito, mentre altri ci aiutano a migliorare questo sito e l'esperienza dell'utente (cookie di tracciamento). Puoi decidere tu stesso se consentire o meno i cookie. Ti preghiamo di notare che se li rifiuti, potresti non essere in grado di utilizzare tutte le funzionalità del sito.