PTC WindchillおよびFlexPLMにおいて、不適切な入力検証に起因する脆弱性が確認された。認証されていないリモートの攻撃者が、ネットワーク経由で悪意のあるリクエストを送信することで、任意のコードを実行できる可能性がある。本脆弱性は既に悪用が確認されており、極めて重大である。CISAは2026年06月28日までの対応を推奨している。
6/25報告の他社事例と同様に、悪用が確認されCISAのKEVに追加された深刻な脆弱性です。影響を受ける製品を利用している場合は、速やかな対応が必要です。
なぜご自身の組織で確認すべきかCISAの既知悪用脆弱性リスト(KEV)に掲載された、PTC WindchillおよびFlexPLMにおける任意のコード実行の脆弱性(CVE-2026-12569)であるため。
攻撃手法(確認済み)
攻撃が成功した場合、システム上で任意のコードが実行され、機密情報の窃取、システムの乗っ取り、またはサービス停止などの被害を受ける可能性がある。
自組織チェックポイント
ベンダーの指示に従い、速やかに緩和策を適用すること。また、CISAのBOD 26-04(リスクに基づくセキュリティ更新の優先順位付け)および「フォレンジックトリアージ要件」に従い、インターネット公開状況の評価とパッチ適用を行うこと。緩和策が適用できない場合は、製品の使用停止を検討すること。