PTC, Windchill

PTC Windchill: Kritische Lücke CVE-2026-12569 wird aktiv ausgenutzt

Veröffentlicht am: 06.08.2026 um 01:22 Uhr | Redaktion boerse-global.de

Ransomware-Bande Cl0p stiehlt Konstruktionsdaten über kritische PTC-Windchill-Sicherheitslücke. CISA stuft Bedrohung als hoch ein, Patch verfügbar.

Cl0p nutzt kritische PTC-Windchill-Lücke für Datendiebstahl in der Industrie
Glühende Server-Racks in einem abgedunkelten Rechenzentrum, die eine Cybersicherheitsbedrohung für industrielle Infrastruktur darstellen. Illustration mit AI erstellt übermittelt durch boerse-global.de

Die Ransomware-Gruppe Cl0p nutzt eine schwerwiegende Sicherheitslücke in der Ingenieurssoftware PTC Windchill und FlexPLM, um sensible Konstruktionsdaten aus Industrieunternehmen zu stehlen. Die Angreifer setzen dabei auf Datendiebstahl statt auf klassische Verschlüsselungsangriffe – ein Strategiewechsel, der auch deutsche Fertigungsbetriebe in Alarmbereitschaft versetzt.

Schwachstelle mit Höchstwertung: Was Unternehmen jetzt wissen müssen

Die ausgenutzte Sicherheitslücke mit der Kennung CVE-2026-12569 trägt eine CVSS-Schwerewertung von 9,8 von 10 – sie gilt damit als kritisch. Ursache ist eine unzureichende Eingabevalidierung, die Angreifern die Ausführung beliebigen Codes aus der Ferne ermöglicht. Erste Angriffe wurden Anfang Juni 2026 registriert, etwa zwei Wochen bevor PTC am 17. Juni einen offiziellen Patch veröffentlichte.

Besonders perfide: Die Angreifer kombinieren die Schwachstelle mit einer weiteren Sicherheitslücke, die Informationen ohne Authentifizierung preisgibt. So verschaffen sie sich unerkannt Zugang zu den Systemen. Anschließend installieren sie sogenannte JSP-Web-Shells – kleine Schadprogramme, die eine dauerhafte Fernsteuerung ermöglichen – typischerweise im Login-Verzeichnis der Windchill-Umgebung.

Erpressung beginnt: Cl0p fordert Lösegeld für gestohlene Konstruktionsdaten

Seit dem 20. Juli 2026 befindet sich die Gruppe in der Erpressungsphase. Per E-Mail fordern die Angreifer Zahlungen und drohen damit, gestohlene Engineering-Dateien zu veröffentlichen. Während Cl0p bislang vor allem für Ransomware-Angriffe bekannt war, liegt der Fokus dieser Kampagne eindeutig auf dem Diebstahl geistigen Eigentums.

Für Unternehmen in der Fertigungs- und Maschinenbaubranche ist das eine besondere Bedrohung: Konstruktionszeichnungen, Produktionsdaten und Entwicklungsunterlagen sind oft das wertvollste Kapital – und lassen sich nach einem Diebstahl nicht mehr zurückholen.

Anzeige

Immer mehr Unternehmen werden Opfer von Cyberangriffen durch Datendiebstahl – diese Checkliste hilft Ihnen dabei, solche Szenarien proaktiv zu verhindern. Experten erklären in diesem kostenlosen E-Book, wie Sie Ihre IT-Sicherheit ohne hohe Investitionen stärken und Ihr Unternehmen langfristig absichern. Experten-E-Book zur Cyber Security jetzt gratis abrufen

US-Behörden stufen Bedrohung als hoch ein

Die US-Cybersicherheitsbehörde CISA hat die Schwachstelle am 25. Juni 2026 in ihren Katalog bekannter ausgenutzter Schwachstellen (KEV) aufgenommen. Bundesbehörden sind angewiesen, die betroffenen PTC-Versionen vor 11.0 M030 umgehend zu patchen.

Sicherheitsexperten haben zudem konkrete Kompromittierungsindikatoren veröffentlicht. Dazu gehören eine bekannte Command-and-Control-IP-Adresse (5.180.41.35) sowie weitere IP-Adressen für schädliche Aktivitäten. Unternehmen sollten ihre Systeme auf verdächtige JSP-Dateien im Verzeichnis /Windchill/login/ prüfen und Webserver-Logs auf ungewöhnliche POST-Anfragen untersuchen.

Weitere Schutzmaßnahmen umfassen Web Application Firewalls, die den Header X-windchill-req kontrollieren, sowie Hash-Prüfungen von Systemdateien, um unbefugte Veränderungen zu erkennen.

Breiterer Trend: Angriffe auf Unternehmenssoftware nehmen zu

Die Attacke auf PTC Windchill ist kein Einzelfall. Erst am 3. August 2026 hat CISA eine weitere Schwachstelle in der Fernwartungssoftware N-able N-central (CVE-2026-18577) in den KEV-Katalog aufgenommen. Behörden hatten bis zum 6. August Zeit, ihre Systeme abzusichern. Angreifer nutzten die Lücke, um sich Remote-Administrationszugriff zu verschaffen und über Cloudflare-Tunnel dauerhaften Zugang zu etablieren.

Anzeige

Wer die Sicherheit der eigenen Unternehmensdaten erhöhen möchte, ohne die IT-Abteilung massiv auszubauen, findet in diesem Report wertvolle Lösungsansätze. Erfahren Sie, welche rechtlichen Pflichten und Bedrohungen durch neue Technologien auf Sie zukommen und wie Sie Sicherheitslücken effektiv schließen. Kostenlosen Cyber-Security-Report herunterladen

Auch Schwachstellen in Apache Tomcat und IBM Langflow sorgten zuletzt für Warnungen. Sicherheitsanalysten beobachten, dass Fertigungs- und Ingenieursunternehmen weiterhin zu den Hauptzielen gehören – und dass viele Organisationen Angriffe erst in der Datendiebstahlphase bemerken. Die durchschnittlichen Lösegeldzahlungen sind zuletzt zwar leicht gesunken, doch der Anteil der Opfer, die tatsächlich zahlen, ist gestiegen.

Für deutsche Unternehmen gilt: Die kritische Lücke in PTC Windchill sollte umgehend geschlossen werden. Angesichts der aktiven Ausnutzung durch Cl0p ist Eile geboten – denn im Gegensatz zu verschlüsselten Systemen lassen sich gestohlene Konstruktionsdaten nicht wiederherstellen.

Disclaimer...

de | wissenschaft | 69920687 |