Cl0pのアフィリエイトが認証不要のRCE脆弱性を悪用、露出したPTC WindchillとFlexPLMを標的に(CVE-2026-12569) | Codebook|Security News
Codebook|Security News > Articles > Threat Report > デイリーサイバーアラート > Cl0pのアフィリエイトが認証不要のRCE脆弱性を悪用、露出したPTC WindchillとFlexPLMを標的に(CVE-2026-12569)

デイリーサイバーアラート

Silobreaker-CyberAlert

脆弱性

Cl0pのアフィリエイトが認証不要のRCE脆弱性を悪用、露出したPTC WindchillとFlexPLMを標的に(CVE-2026-12569)

nosa

nosa

2026.07.27

Cl0pのアフィリエイトが認証不要のRCE脆弱性を悪用、露出したPTC WindchillとFlexPLMを標的に(CVE-2026-12569)

The Hacker News – Jul 25, 2026

ある脅威アクターが新たなデータ恐喝キャンペーンの一環として、インターネット上に公開されたPTC WindchillおよびFlexPLMの導入環境における脆弱性を悪用しているという。

 

Ransom-ISAC、eCrime.ch、DEFUSEDが共同で発表した新たな勧告によると、攻撃者は「FlexPLMのWSDLエンドポイントにおける認証前の情報漏洩の脆弱性」と「Windchillのログインサーブレットにおけるサーバー側の脆弱性」を組み合わせて悪用している模様。これによって認証なしでのリモートコード実行(RCE)が可能となり、「/Windchill/login/」配下に16進数の名称を持つJSPウェブシェルが展開されているようだ。

 

攻撃者はファイルシステムの列挙やエンジニアリング・設計データのステージング(準備・収集)を行い、最終的には二重恐喝の手法でデータを窃取していることが確認されている。標的は製造、自動車、航空宇宙、小売などの各部門に及び、攻撃ではPTC Windchillの重大なセキュリティ脆弱性CVE-2026-12569(CVSSスコア:9.3)を悪用しているとみられる。

 

この脆弱性は、先月下旬に米サイバーセキュリティ・インフラストラクチャセキュリティ庁(CISA)のKEV(悪用が確認済みの脆弱性)カタログに追加されている。これをFlexPLMのWSDLエンドポイントにおける別の認証前情報漏洩の欠陥(CVSS v3.1:7.5)と組み合わせることで、認証なしでの悪用が可能になると研究者チームは指摘した。

 

なお、脅威アクターは特定されていないものの、ランサムウェアキャンペーン「Cl0p」(別名Chubby Scorpius、FIN11、Graceful Spider、Lace Tempest)に関連している可能性が高く、攻撃手法には同グループが行ったキャンペーンと「共通する特徴」がみられるそうだ。Cl0pは広く利用されている企業向け製品のセキュリティ欠陥を突いて標的組織に侵入し、データ窃取や脅迫攻撃を行ってきた過去がある。これまで実施したキャンペーンでは、Accellion FTA、GoAnywhere MFT、SolarWinds Serv-U FTP、Cleo、MOVEit Transferといったファイル転送アプライアンスや、Oracle E-Business Suiteの脆弱性を悪用している。

「Certighost」エクスプロイト、低権限のActive Directoryユーザーがドメインコントローラーに偽装可能(CVE-2026-54121)

The Hacker News – Jul 24 2026

研究者のH0j3n氏とAniq Fakhrul氏は24日、低権限のActive Directoryユーザーがドメインコントローラーの証明書を取得し、そのマシンとして認証を行えるようにするエクスプロイトを公開した。

 

両氏はこの脆弱性を「Certighost」と命名。ドメインコントローラーのアカウントはディレクトリレプリケーションの権限を持っているため、この攻撃で得られたKerberos資格情報を使えばDCSyncを介して「krbtgt」のシークレットを取得できるという。

 

マイクロソフトはこれに先立つ14日、CVE-2026-54121として追跡しているこのActive Directory Certificate Services (AD CS) の問題に対する修正プログラムをリリースしていた。同社はこの脆弱性を「不適切な認可(improper authorization)」に分類し、CVSSスコアを8.8と評価している。

 

この攻撃を実行するにはネットワークへのアクセスとドメインアカウントが必要だが、管理者権限やユーザーの操作は不要とのこと。研究者によるテストでは、通常の「Domain Users」グループのアカウントであっても、デフォルトの「ms-DS-MachineAccountQuota」値の範囲内(10)でコンピューターアカウントを作成したり、自身が制御する既存のアカウントを再利用したりすることができたとされる。

 

攻撃の成立にはさらに、脆弱なチェーンパスに従うエンタープライズCAの存在、デフォルトの「Machine」テンプレートを使用した登録、CAから攻撃者のSMBおよびLDAPリスナーへのネットワーク到達性が必要だという。なお、The Hacker Newsが確認した主な情報源において、24日の時点でこの脆弱性が悪用された報告はなく、KEVカタログにも掲載されていないものの、PoCコードの完全版が公開されているようだ。

Special Feature特集記事

Cyber Intelligenceサイバーインテリジェンス

Security情報セキュリティ