Veille / Ransomware
Ransomware

Les affiliés Cl0p ciblent les instances exposées de PTC Windchill et FlexPLM avec une RCE non authentifiée

The Hacker News · 25 juillet 2026 · résumé automatique

Les affiliés du groupe Cl0p exploitent des vulnérabilités dans des déploiements exposés sur Internet de PTC Windchill et FlexPLM pour mener une campagne d'extorsion de données. L'attaque combine une faille d'information révélée sans authentification via l'endpoint FlexPLM WSDL avec une vulnérabilité côté serveur dans le servlet de connexion de Windchill. Cette chaîne d'exploits permet une exécution de code à distance (RCE) sans nécessiter de prérequis d'authentification. Les systèmes concernés sont directement accessibles depuis internet, augmentant significativement leur exposition. Aucune information n'est fournie sur le nombre de victimes ou les secteurs touchés.

L'angle SOVRA

Une entreprise utilisant PTC Windchill ou FlexPLM en mode exposé sur internet doit prioritairement vérifier l'absence de ces vulnérabilités dans son périmètre applicatif. Un audit offensif (RAID/SENTINELLE) permet de détecter ces failles de configuration et d'exposition avant qu'elles ne soient exploitées en production.

Lire l'article original sur The Hacker News
← Toute la veille