CISA añade fallo RCE explotado de PTC Windchill a su catálogo KEV mientras continúan los ataques con webshells

La Agencia de Seguridad de Ciberseguridad e Infraestructura de Estados Unidos (CISA) agregó este jueves una vulnerabilidad crítica de ejecución remota de código que afecta a los software empresariales PTC Windchill PDMlink y PTC FlexPLM, utilizados para la gestión de productos y su ciclo de vida, a su catálogo de vulnerabilidades explotadas conocidas (KEV), citando evidencia de explotación activa.

La vulnerabilidad, identificada como CVE-2026-12569 (puntuación CVSS: 9,3), es un caso de validación de entrada incorrecta que podría permitir a un atacante ejecutar código arbitrario enviando una solicitud maliciosa a la red. Según un aviso de PTC, se trata de un problema de ejecución remota de código que puede explotarse mediante la deserialización de datos no confiables.

Aunque los parches para la falla se publicaron la semana pasada, PTC confirmó a partir del 25 de junio que ha recibido informes continuos de actividad de amenazas elevada, y reveló que atacantes desconocidos están explotando la vulnerabilidad para implementar webshells JSP en sistemas susceptibles.

Indicadores de compromiso (IoC)

  • Direcciones IP: 172.111.38.31, 216.152.148.54, 104.243.35.131, 74.50.76.146, 5.180.41.35
  • Dirección de comando y control del atacante: 5.180.41.35
  • Archivos webshell con patrón de nombre: /Windchill/login/[0-9a-f]{16}.jsp

Medidas de mitigación

  • Bloquear inmediatamente la IP 5.180.41.35 en el firewall perimetral.
  • Buscar en los registros de acceso HTTP cualquier solicitud POST a /Windchill/login/*.jsp.
  • Escanear el sistema de archivos en busca de archivos JSP que coincidan con el patrón de 16 caracteres hexadecimales /Windchill/login/[0-9a-f]{16}.jsp.
  • Verificar el hash de cualquier archivo JSP sospechoso contra 55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c.
  • Buscar el archivo flst.txt en /tmp o en el directorio de trabajo de Windchill; su presencia confirma actividad de listado de archivos por parte del atacante.
  • Agregar reglas WAF/IDS que bloqueen cualquier solicitud que contenga el encabezado X-windchill-req:.
  • Restringir la exposición a internet del endpoint de inicio de sesión de Windchill cuando sea operativamente posible.

Este desarrollo convierte a CVE-2026-12569 en la primera vulnerabilidad de un producto PTC añadida al catálogo KEV de CISA, y pone de relieve cómo los actores de amenazas están armando rápidamente las vulnerabilidades recién divulgadas en su beneficio.

Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *