Windchill ו-FlexPLM של חברת PTC הן מערכות ארגוניות לניהול מידע על מוצרים ועל תהליכי פיתוח, בשימוש בעיקר בתעשייה ובהנדסה. בהן תוקנה חולשה קריטית שמאפשרת לתוקף להריץ קוד על השרת דרך עיבוד של נתונים לא מהימנים. החולשה מנוצלת בפועל.
מה החולשה?
תוכנה שמקבלת נתונים מבחוץ צריכה לעיתים לפרק אותם ממבנה ששוגר ברשת בחזרה לאובייקטים בזיכרון, תהליך שנקרא deserialization. כשהתוכנה עושה זאת על נתונים לא מהימנים בלי לבדוק אותם קודם, תוקף יכול לבנות נתון מיוחד שגורם למערכת להריץ קוד במקום רק לקרוא אותו.
זה בדיוק מה שקורה כאן: המערכת מפרקת נתונים שהגיעו מבחוץ ללא בקרה מספקת, והתוצאה היא הרצת קוד מרחוק על השרת. מי ששולט בשרת PLM שולט למעשה במאגר הידע ההנדסי של הארגון.
מי מושפע?
Windchill PDMLink בגרסאות שלפני 11.0 M030, וכן FlexPLM במגוון גרסאות עד ה-11.0 M030 ובחלק מהגרסאות המאוחרות יותר בסדרות 11, 12 ו-13. הרשימה המדויקת רחבה, ולכן כדאי להצליב את הגרסה שלכם מול ההנחיה של היצרן.
אלה מוצרים ארגוניים לתעשייה ולהנדסה, לא תוכנה של הגולש הפרטי. הקהל הרלוונטי הוא חברות תעשייה, ייצור ופיתוח שמריצות מערכת PLM.
האם מנוצלת בפועל?
ב-25 ביוני 2026 החולשה נוספה לקטלוג ה-KEV של סוכנות הסייבר האמריקאית CISA, הרשימה שמרכזת חולשות שידוע על ניצול שלהן בפועל. הרצת קוד על שרת ארגוני מרכזי היא מטרה בעלת ערך גבוה לתוקפים, ולכן חולשה כזו נכנסת לניצול במהירות אחרי שהיא מתפרסמת.
המועד שהקציבה CISA לרשויות הפדרליות בארצות הברית לתקן היה 28 ביוני 2026, שלושה ימים בלבד מרגע הרישום.
מה עושים?
זהו את גרסת ה-Windchill או ה-FlexPLM שאתם מריצים, והחילו את הגרסה המתוקנת ש-PTC פרסמה. הפרטים והגרסאות המדויקות נמצאים בהודעת היצרן.
עד להתקנת העדכון, צמצמו את החשיפה של השרת: ודאו שהוא אינו נגיש ישירות מהאינטרנט ושהגישה אליו מוגבלת לרשת הארגונית בלבד. שרת PLM אינו אמור להיות פתוח כלפי חוץ.