CVE-2026-12569

PTC Windchill y FlexPLM: ejecución remota de código sin autenticación por deserialización

RealRisk calcula el riesgo inherente: severidad, probabilidad de explotación y si hay explotación confirmada, sin conocer tu entorno. Para saber si te afecta de verdad, usa el verificador cuando esté disponible. El riesgo residual, con tu exposición y tus controles, lo determinas tú.

Recomendación 🔴 Parchado inmediato Explotación activa confirmada, está en el catálogo CISA KEV.
Severidad de riesgo Crítica (QDS 93/100) Explotación activa confirmada (CISA KEV): el riesgo se eleva sobre el CVSS.
Severidad inherente Crítica (del CVSS base)
CVSS 9.3 (versión 4.0, Crítica) CVSS 9.8 (versión 3.1)
Probabilidad de explotación (30 días) 2.26%
La urgencia viene de la explotación confirmada (KEV), no de este pronóstico.
¿Explotación activa confirmada? Sí, catálogo KEV de CISA

Estado de la amenaza análisis

Explotación activa confirmada. CISA lo incorporó a su catálogo KEV y PTC reporta actividad de amenaza sostenida, con atacantes desplegando web shells para conservar el acceso.

Impacto de la explotación

Un atacante remoto sin credenciales puede ejecutar código arbitrario en el servidor Windchill o FlexPLM enviando una petición manipulada. Con eso toma control del sistema de gestión de datos de producto, accede a la propiedad intelectual almacenada y puede usarlo como punto de pivote hacia el resto de la red.

Análisis de la vulnerabilidad

Requisitos de explotación No requiere autenticación ni interacción del usuario: basta con acceso de red al servicio Windchill o FlexPLM expuesto. El vector es una petición con datos serializados manipulados.
Sistemas y software afectados PTC Windchill PDMlink y PTC FlexPLM, incluidas las versiones CPS indicadas en el aviso del fabricante. Revisar el boletín de PTC para las versiones exactas y las mitigaciones.
Cómo funciona el ataque El servidor reconstruye objetos a partir de datos no confiables recibidos en la petición sin validarlos. Esa deserialización insegura permite al atacante forzar la ejecución de código en el contexto de la aplicación. En los ataques observados se usa para instalar web shells JSP que dan acceso persistente.
Información de parchado PTC publicó mitigaciones y actualizaciones que se deben aplicar según las instrucciones del fabricante. El parche y las guías están en el portal de soporte de PTC. CISA fijó como plazo el 28 de junio de 2026 para organismos federales.

Detalles técnicos

Fecha de publicación 18/06/2026
Última actualización 30/06/2026
Vector CVSS CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:Y/R:U/V:C/RE:X/U:Red
Clasificación CWE CWE-20: Improper Input Validation
CWE-502: Deserialization of Untrusted Data

Plazo de remediación (CISA KEV)

Nombre de la vulnerabilidad PTC Windchill and FlexPLM Improper Input Validation Vulnerability
Proveedor / Producto PTC · Windchill and FlexPLM
Conocido / explotado desde 2026-06-25 (incorporación al catálogo KEV)
Fecha límite CISA 2026-06-28 · vencido hace 28 días
Acción requerida por CISA Apply mitigations in accordance with vendor instructions, ensuring compliance with CISA’s BOD 26-04 Prioritizing Security Updates Based on Risk (see URL in Notes) guidance and CISA’s “Forensics Triage Requirements” (see URL in Notes). Follow applicable BOD 26-04 guidance for cloud services or discontinue use of the product if mitigations are unavailable. Stakeholders are responsible for evaluating each asset's internet exposure and ensuring adherence to BOD 26-04 patching guidelines.
Explotación observada Explotación activa reportada en junio de 2026, en torno a su incorporación al catálogo KEV el 25 de junio de 2026.

Inteligencia de amenaza

Uso en campañas de ransomware Sí, asociado a campañas de ransomware conocidas (CISA)
Actores / campañas atribuidas Sin campañas atribuidas conocidas
Indicadores de compromiso (IOCs) Sin IOCs públicos conocidos

Referencias técnicas

  • ptc.com https://www.ptc.com/en/support/article/CS473270
  • CISA https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2026-12569