事件经过
CVE-2026-12569 (CWE-20, CWE-502)影响PTC Windchill和FlexPLM产品生命周期管理平台。未认证的远程攻击者可以发送恶意网络请求,利用输入验证不当 — 包括反序列化路径(CWE-502) — 以实现任意代码执行。CISA于2026年6月25日将该漏洞添加到KEV目录中,联邦强制修复期限为2026年6月28日。
影响分析
PTC Windchill是一个广泛部署的PLM系统,越来越多地与AI驱动的设计工具、数字孪生和制造和防御部门的生成设计平台集成。PLM平台中的未认证RCE通过反序列化可以为攻击者提供对AI辅助工程工作流、专有设计数据和制造自动化管道的直接访问。三天的联邦修补窗口和确认的主动利用确认了紧急程度。
攻击途径
未认证攻击者发送恶意网络请求,利用输入验证不当和/或不安全的反序列化以在PTC服务器上实现远程代码执行
受影响系统
PTC Windchill和FlexPLM(所有版本在供应商修补版本per CS473270之前)
缓解措施
应用供应商缓解措施per PTC支持文章CS473270:https://www.ptc.com/en/support/article/CS473270。CISA KEV:https://www.cisa.gov/known-exploited-vulnerabilities-catalog