RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación
y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa
el verificador cuando esté disponible. El riesgo residual, con tu exposición y
tus controles, lo determinas tú.
| Recomendación |
🔴 Parchado inmediato
Explotación activa confirmada, está en el catálogo CISA KEV.
|
| Severidad de riesgo |
Crítica (QDS 93/100)
Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
|
| Severidad inherente |
Crítica (del CVSS base) |
| CVSS |
9.3 (versión 4.0, Crítica)
CVSS 9.8 (versión 3.1)
|
| Probabilidad de explotación (30 días) |
2.26%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
|
| ¿Explotación activa confirmada? |
Sí, catálogo KEV de CISA
|
Estado de la amenaza
análisis
Explotación activa confirmada. CISA lo incorporó a su catálogo KEV y PTC reporta actividad de amenaza sostenida, con atacantes desplegando web shells para conservar el acceso.
Impacto de la explotación
Un atacante remoto sin credenciales puede ejecutar código arbitrario en el servidor Windchill o FlexPLM enviando una petición manipulada. Con eso toma control del sistema de gestión de datos de producto, accede a la propiedad intelectual almacenada y puede usarlo como punto de pivote hacia el resto de la red.
Análisis de la vulnerabilidad
| Requisitos de explotación |
No requiere autenticación ni interacción del usuario: basta con acceso de red al servicio Windchill o FlexPLM expuesto. El vector es una petición con datos serializados manipulados. |
| Sistemas y software afectados |
PTC Windchill PDMlink y PTC FlexPLM, incluidas las versiones CPS indicadas en el aviso del fabricante. Revisar el boletín de PTC para las versiones exactas y las mitigaciones. |
| Cómo funciona el ataque |
El servidor reconstruye objetos a partir de datos no confiables recibidos en la petición sin validarlos. Esa deserialización insegura permite al atacante forzar la ejecución de código en el contexto de la aplicación. En los ataques observados se usa para instalar web shells JSP que dan acceso persistente. |
| Información de parchado |
PTC publicó mitigaciones y actualizaciones que se deben aplicar según las instrucciones del fabricante. El parche y las guías están en el portal de soporte de PTC. CISA fijó como plazo el 28 de junio de 2026 para organismos federales. |
Detalles técnicos
Plazo de remediación (CISA KEV)
| Nombre de la vulnerabilidad |
PTC Windchill and FlexPLM Improper Input Validation Vulnerability |
| Proveedor / Producto |
PTC · Windchill and FlexPLM |
| Conocido / explotado desde |
2026-06-25 (incorporación al catálogo KEV) |
| Fecha límite CISA |
2026-06-28
· vencido hace 28 días
|
| Acción requerida por CISA |
Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines. |
| Explotación observada |
Explotación activa reportada en junio de 2026, en torno a su incorporación al catálogo KEV el 25 de junio de 2026. |
Inteligencia de amenaza
| Uso en campañas de ransomware |
Sí, asociado a campañas de ransomware conocidas (CISA)
|
| Actores / campañas atribuidas |
Sin campañas atribuidas conocidas |
| Indicadores de compromiso (IOCs) |
Sin IOCs públicos conocidos |
Referencias técnicas
- ptc.com https://www.ptc.com/en/support/article/CS473270
- CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-12569