Skip to content

Clop kasutab PTC Windchilli ja FlexPLM vastu haavatavust CVE-2026-12569

Lühidalt: Clop kasutab PLM-süsteemide kriitilist deserialiseerimishaavatavust (CVSS 9,3) andmete varastamiseks ja väljapressimiseks, mõjutatud on üle 30 000 kliendi, turvaparandused on saadaval alates 2026. aasta juunist.

Lunavararühmitus Clop kasutab ära PTC Windchilli ja FlexPLM-i kriitilist haavatavust (CVE-2026-12569), mis võimaldab autentimist nõudvat kaugkoodi käivitamist ja andmete varastamist. USA ja Saksamaa ametiasutused hoiatavad mõjutatud ettevõtteid suurenenud ründeaktiivsuse eest.

Ohurühmitus Clop viib läbi aktiivseid ründeid internetist ligipääsetavate PTC Windchilli ja FlexPLM-i instantside vastu. Ründajad kasutavad ära haavatavust CVE-2026-12569, mis tuleneb puudulikust sisendi valideerimisest ja andmete ebaturvalisest deserialiseerimisest. ReliaQuesti andmetel on haavatavuse CVSS-skoor 9,3 ning see võimaldab autentimata ründajatel käivitada kaugkoodi (RCE) ilma eelneva autentimiseta.

Pärast edukat kompromiteerimist paigutavad ründajad mõjutatud süsteemidesse JSP-veebikestad, et saavutada püsiv juurdepääs ja käivitada kaugkäske. Seejärel eksfiltreerivad nad tundlikke tooteandmeid ja saadavad väljapressimiskirju sellistelt e-posti aadressidelt nagu support@cryptohox.com. Kontaktaadresside vahetamine enne uute väljapressimiskampaaniate käivitamist kuulub rühmituse väljakujunenud taktika hulka.

Windchill ja FlexPLM on tootekäigu haldamise süsteemid (PLM), mida kasutab üle maailma üle 30 000 kliendi tooteandmete, konstruktsioonide ja tootmisprotsesside haldamiseks – eriti lennundus-, kosmonautika-, kaitse-, autotööstuse-, rasketööstuse- ja meditsiinitehnika sektoris. Tootja PTC hakkas esimesi turvaparandusi välja andma alates 17. juunist 2026. USA küberturbeagentuur CISA lisas haavatavuse oma teadaolevate aktiivselt ärakasutatavate haavatavuste kataloogi. Saksamaa föderaalne infoturbeamet BSI võttis mõjutatud ettevõtetega Saksamaal otse telefoni ja e-posti teel ühendust, et kiirendada parandustööde tegemist.

Turvateadlased soovitavad mõjutatud organisatsioonidel paigaldada saadaolevad turvauuendused viivitamatult ning paigutada süsteemid VPN-lahenduste või kaitstud juurdepääsuväravate taha. Kompromiteerimiskahtluse korral tuleks mõjutatud serverid isoleerida ja digitaalsed jäljed säilitada.


Allikas: www.it-daily.net · Avaldatud 26. juuli 2026
Lumi AI News — tehisintellekti abil kureeritud vastavalt tehisintellektimääruse artiklile 50. Parafraseerimine ja klassifitseerimine Lumi News Pipeline v1.7.3 abil.

Share on: