PTC Inc. ha emitido una advertencia sobre una vulnerabilidad crítica en sus soluciones Windchill y FlexPLM, ampliamente utilizadas en la gestión del ciclo de vida del producto (PLM). El fallo, identificado como CVE-2026-4681, permite la ejecución remota de código a través de la deserialización de datos no confiables. La gravedad del problema ha motivado una respuesta de emergencia por parte de las autoridades alemanas, incluyendo a la policía federal (BKA), que ha enviado agentes a empresas afectadas para alertar sobre el riesgo cibernético.
Parche en desarrollo
Actualmente no hay parches oficiales disponibles, pero PTC afirma estar desarrollando activamente actualizaciones de seguridad para todas las versiones compatibles de Windchill. La vulnerabilidad afecta a la mayoría de las versiones compatibles de Windchill y FlexPLM, incluyendo todos los conjuntos de parches críticos (CPS). Hasta que los parches estén listos, se recomienda a los administradores aplicar la regla Apache/IIS proporcionada por el proveedor para denegar el acceso a la ruta del servlet afectado. PTC señala que esta mitigación no afecta la funcionalidad del sistema. La misma medida debe aplicarse en todas las implementaciones, incluidos servidores de archivos y réplicas, priorizando las instancias expuestas a internet. Si no es posible mitigar, PTC sugiere desconectar temporalmente las instancias afectadas de internet o detener el servicio.
Indicadores de compromiso disponibles
La compañía no ha encontrado evidencia de explotación activa contra clientes de PTC, pero ha publicado indicadores de compromiso (IoCs) que incluyen una cadena de agente de usuario y archivos sospechosos. El boletín también ofrece consejos de detección, como la búsqueda de webshells (archivos GW.class, payload.bin o dpr_<aleatorio>.jsp), solicitudes con patrones como 'run?p=' o '.jsp?c=' combinados con actividad inusual de User-Agent, y errores que referencien GW, GW_READY_OK o excepciones inesperadas de gateway. Según PTC, la presencia de GW.class o dpr_<8 dígitos hexadecimales>.jsp en el servidor Windchill indica que el atacante ha completado la fase de armamento antes de ejecutar código remoto.
En un correo electrónico a clientes visto por BleepingComputer, la empresa afirmó que 'existe evidencia creíble de una amenaza inminente por parte de un grupo externo para explotar la vulnerabilidad'. Según Heise, la BKA alertó a las policías locales (LKA), que durante el fin de semana fueron enviadas a empresas de todo el país para informar sobre el riesgo de CVE-2026-4681, incluso a algunas que no utilizaban los productos afectados. El medio alemán reporta que los agentes despertaron a administradores de sistemas en medio de la noche para entregarles una copia de la notificación de PTC, y también alertaron a las oficinas de investigación criminal estatales (LKA) en varios estados federados. Esta respuesta inusual y urgente por parte de las autoridades ha generado preocupación de que CVE-2026-4681 pueda estar siendo explotado o esté a punto de serlo. Dado que los sistemas PLM también son utilizados por empresas de ingeniería en el diseño de sistemas de armas, fabricación industrial y cadenas de suministro críticas, la respuesta de las autoridades podría justificarse por motivos de protección contra el espionaje industrial y otros riesgos de seguridad nacional.