CVE-2026-12569CriticalCVSS: 9.3Kritische RCE-Sicherheitslücke in PTC Windchill und FlexPLM
In PTC Windchill PDMLink und PTC FlexPLM wurde eine kritische Sicherheitslücke entdeckt, die eine entfernte Schadcode-Ausführung (RCE) durch unsichere Deserialisierung ermöglicht. Die Schwachstelle ist öffentlich bekannt und wird aktiv ausgenutzt. Ein Patch steht über den PTC-Support zur Verfügung.
METADATEN
- Entdeckt:
- 18.06.2026
- Patch verfügbar:
- Ja
BETROFFENE SYSTEME
- •PTC Windchill PDMLink ≤ 11.0 M030
- •PTC Windchill PDMLink 11.1 M020
- •PTC Windchill PDMLink 11.2.1.0
- •PTC Windchill PDMLink 12.0.2.0
- •PTC Windchill PDMLink 12.1.2.0
- •PTC Windchill PDMLink 13.0.2.0
- •PTC Windchill PDMLink 13.1.0.0
- •PTC Windchill PDMLink 13.1.1.0
- •PTC Windchill PDMLink 13.1.2.0
- •PTC Windchill PDMLink 13.1.3.0
- •PTC FlexPLM ≤ 11.0 M030
- •PTC FlexPLM 11.1 M020
- •PTC FlexPLM 11.2.1.0
- •PTC FlexPLM 12.0.0.0
- •PTC FlexPLM 12.0.2.0
- •PTC FlexPLM 12.1.2.0
- •PTC FlexPLM 12.1.3.0
- •PTC FlexPLM 13.0.2.0
- •PTC FlexPLM 13.0.3.0
- •Alle CPS-Versionen der betroffenen Produkte
Zusammenfassung
CVE-2026-12569 betrifft PTC Windchill PDMLink und PTC FlexPLM und ermöglicht einem nicht authentifizierten Angreifer die vollständige Kompromittierung betroffener Systeme. Die Sicherheitslücke wird durch unsichere Deserialisierung nicht vertrauenswürdiger Daten ausgelöst und erfordert keine Benutzerinteraktion. Das CVSS 4.0-Rating beträgt 9.3 (Critical). Die Schwachstelle wurde von CISA in den Known Exploited Vulnerabilities (KEV)-Katalog aufgenommen und wird aktiv ausgenutzt.
Technische Details
Die Sicherheitsanfälligkeit (CWE-502: Deserialization of Untrusted Data, CWE-20: Improper Input Validation) ermöglicht es einem entfernten, nicht authentifizierten Angreifer, durch das Senden einer speziell präparierten Anfrage an die Netzwerkschnittstelle beliebigen Code auf dem Zielsystem auszuführen. Der Angriff ist über das Netzwerk ausführbar, erfordert keine Authentifizierung und keine Benutzerinteraktion (CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N). Die Vertraulichkeit, Integrität und Verfügbarkeit sind vollständig betroffen (VC:H/VI:H/VA:H).
Betroffene Systeme
PTC Windchill PDMLink
- Versionen ≤ 11.0 M030
- 11.1 M020
- 11.2.1.0
- 12.0.2.0
- 12.1.2.0
- 13.0.2.0
- 13.1.0.0
- 13.1.1.0
- 13.1.2.0
- 13.1.3.0
PTC FlexPLM
- Versionen ≤ 11.0 M030
- 11.1 M020
- 11.2.1.0
- 12.0.0.0
- 12.0.2.0
- 12.1.2.0
- 12.1.3.0
- 13.0.2.0
- 13.0.3.0
Hinweis: Der Advisory gilt auch für alle CPS-Versionen (Critical Patch Solutions) der betroffenen Produkte.
Empfehlungen und Maßnahmen
- Sofortmaßnahme: Systeme auf nicht exponierte Netzwerksegmente beschränken, falls keine Aktualisierung möglich ist.
- Patch-Einspielung: Umgehend die vom Hersteller bereitgestellten Patches über die PTC-Support-Artikel CS473270 einspielen.
- KEV-Frist beachten: CISA fordert die Umsetzung von Maßnahmen bis spätestens 28. Juni 2026 gemäß BOD 26-04.
- Netzwerksegmentierung: Betroffene Systeme sollten nicht direkt aus dem Internet erreichbar sein.
- Überwachung: Auf verdächtige Aktivitäten und unautorisierte Zugriffe in den Logs achten.