La Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA) ha añadido una vulnerabilidad crítica de ejecución remota de código (RCE) a su catálogo de Vulnerabilidades Conocidas Explotadas (KEV). Esta falla, identificada como CVE-2026-12569, afecta a los softwares de gestión de datos de producto (PDM) y gestión del ciclo de vida del producto (PLM) PTC Windchill PDMlink y PTC FlexPLM, y está siendo activamente explotada para desplegar web shells.

La vulnerabilidad, con un puntaje CVSS de 9.3, se debe a una validación de entrada inadecuada que permite la deserialización de datos no confiables. Esto posibilita que un atacante, al enviar una solicitud maliciosa a la red, ejecute código arbitrario en los sistemas afectados. PTC ha confirmado un aumento en la actividad de amenazas, incluso después de la liberación de parches, con atacantes instalando web shells JSP para mantener acceso y control persistente.

Se han identificado indicadores de compromiso (IoCs) específicos asociados con estos ataques. Los atacantes están utilizando direcciones IP como 5.180.41.35 (confirmada como dirección de comando y control), y desplegando web shells con patrones de nombres específicos como /Windchill/login/[0-9a-f]{16}.jsp. La presencia del archivo flst.txt en el directorio /tmp o de trabajo de Windchill también es un indicio de actividad maliciosa.

Aunque ya existen parches, es crucial aplicar mitigaciones adicionales dada la explotación continua. Se recomienda bloquear inmediatamente la IP 5.180.41.35 en el firewall perimetral, revisar los registros de acceso HTTP en busca de solicitudes POST a /Windchill/login/*.jsp, escanear el sistema de archivos en busca de archivos JSP que coincidan con el patrón indicado y verificar sus hashes (55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c). Además, se debe buscar el archivo flst.txt, agregar una regla WAF/IDS para bloquear cualquier solicitud que contenga el encabezado X-windchill-req:, y restringir la exposición a internet del endpoint de inicio de sesión de Windchill.

Qué significa para tu empresa: La explotación activa de esta vulnerabilidad subraya la necesidad de una postura de ciberseguridad proactiva y robusta. Las empresas que utilizan PTC Windchill deben implementar las mitigaciones sugeridas y reforzar sus defensas. Esto incluye la seguridad gestionada por capas, con un firewall perimetral (NGFW) para el bloqueo de IPs y el control de tráfico, un WAF para proteger las aplicaciones web de exploits conocidos y nuevos, así como un SOC con monitoreo 24/7 y analítica de logs para detectar rápidamente actividades sospechosas, como el despliegue de web shells o accesos no autorizados, y responder antes de que se convierta en una brecha mayor.

Fuente original: The Hacker News — ver artículo →

#cve#exploits#parches-seguridad#malware#zero-day