← Übersicht

#derimeter: BSI ruft Windchill-Admins nachts um 2:30 Uhr an – kritische Zero-Day-Lücke wird aktiv angegriffen

#derimeter: BSI ruft Windchill-Admins nachts um 2:30 Uhr an – kritische Zero-Day-Lücke wird aktiv angegriffen

Lagezentrum des BSI in Bonn

Lagezentrum des BSI in Bonn
Lagezentrum des BSI in Bonn
Kunden der PLM-Software Windchill des US-Herstellers PTC sind innerhalb weniger Monate zum zweiten Mal von einer beispiellosen behördlichen Alarmierung betroffen: In der Nacht zum 17. Juni 2026 rief das Bundesamt für Sicherheit in der Informationstechnik (BSI) IT-Verantwortliche deutscher Unternehmen um 2:30 Uhr aus dem Schlaf, um vor einer kritischen Zero-Day-Schwachstelle zu warnen, die aktive Angriffe ermöglicht. Ein BSI-Sprecher bestätigte den Vorgang gegenüber heise online [1].

Anders als bei der ersten Windchill-Warnaktion im März 2026, als das Bundeskriminalamt (BKA) federführend Polizeistreifen zu betroffenen Firmen schickte, agierte diesmal das BSI aus seinem Nationalen IT-Lagezentrum heraus. Die Information über bevorstehende Angriffe stammte von einer Partnerbehörde [1].


Die Sicherheitslücke: CVE-2026-12569


Die Schwachstelle trägt die Kennung CVE-2026-12569 und betrifft sowohl Windchill PDMLink als auch FlexPLM. Technisch handelt es sich um eine unsichere Deserialisierung, die Angreifer ohne vorherige Authentifizierung aus dem Netz erreichen können – ein leicht automatisierbarer Exploit [1]. Die EU-Schwachstellendatenbank führt den Eintrag als EUVD-2026-37831 [5].


Nach dem Bewertungsschema CVSS 3.1 erreicht die Lücke die Höchstwertung von 10.0 Punkten ("kritisch"), in der Nachfolgemetrik CVSS 4.0 liegt sie bei 9,3 von 10 Punkten. Der Grund für die minimal niedrigere Bewertung in CVSS 4.0: Ein erfolgreicher Exploit betrifft zunächst nur das kompromittierte Windchill-System selbst, nicht automatisch nachgelagerte Infrastruktur [1].


Betroffene Versionen


Laut EUVD sind folgende Versionen verwundbar [5]:


  • Alle Versionen von 11.0 bis einschließlich M030
  • 11.1 M020
  • 11.2.1.0
  • 12.0.2.0
  • 12.1.2.0
  • 13.0.2.0
  • 13.1.0.0
  • 13.1.1.0
  • 13.1.2.0
  • 13.1.3.0 (nur PDMLink)

PTC hat Patches für die Versionen 13.1.2.8, 13.1.3.4, 13.0.2.12, 12.1.2.22 und 12.0.2.27 bereitgestellt. Für ältere Installationen vor 11.0 M030 rät der Hersteller, die Instanz unbedingt vom Internet zu trennen [2].


Nächtliche Alarmierung durch das BSI


Ein anonymer Hinweisgeber hatte sich am 17. Juni bei heise online gemeldet und von nächtlichen Anrufen sowie frühmorgendlichen E-Mails berichtet. Eine der E-Mails liegt der Redaktion vor. Darin warnt das BSI [1]:


> "Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat aus vertrauenswürdigen und verlässlichen Quellen von bevorstehenden Cyberangriffen auf verwundbare Windchill-Instanzen der Firma 'PTC' erfahren. Ihr Unternehmen setzt potentiell eine solche verwundbare Windchill-Instanz ein."


Das BSI drängte auf "schnellstmögliche Überprüfung des Patchstands" und verwies auf den am 15. Juni 2026 veröffentlichten Patch als abgesicherte Version [1].


Ein BSI-Sprecher bestätigte den Vorgang: Man habe unverzüglich nach Erhalt der Information aus dem Nationalen IT-Lagezentrum heraus die Alarmierung der Unternehmen gestartet. Auf Nachfrage, ob das BKA – wie noch im März – an der Warnaktion beteiligt war, verwies eine BKA-Sprecherin an das BSI und ließ weitere Fragen unbeantwortet [1].


Es laufen bereits Angriffe


Anders als bei der März-Lücke CVE-2026-4681, zu der PTC zunächst erklärte, es gebe "keine bestätigten Ausnutzungsfälle", ist die Lage diesmal ernster: Es laufen offenbar bereits aktive Angriffe auf die Deserialisierungslücke, um Backdoors auf verwundbaren Servern zu platzieren [1].


PTC hat eine Reihe von Indicators of Compromise (IoCs) veröffentlicht, darunter [2]:


  • C2-IP-Adresse: 5.180.41.35 (US-Cloudhoster) – sofort am Perimeter blockieren
  • Sechs Webshell-URLs im Verzeichnis /Windchill/login/, benannt mit 16 hexadezimalen Kleinbuchstaben
  • Angreifer-HTTP-Header: X-windchill-req: ?x8Fmgow – hat keine legitime Verwendung in Windchill
  • SHA256-Hash einer bekannten Schaddatei: 55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c
  • Datei-Indikator: flst.txt in /tmp oder im Windchill-Arbeitsverzeichnis bestätigt Dateiauflistung durch Angreifer

PTC empfiehlt betroffenen Unternehmen unter anderem, HTTP-Zugriffslogs auf POST-Requests an .jsp-Dateien im Login-Verzeichnis zu durchsuchen, eine WAF- oder IDS-Regel für den Header X-windchill-req einzurichten und große POST-Responses von JSP-Dateien zu alarmieren [2].


Vorgeschichte: Als im März die Polizei vor der Tür stand


Der aktuelle Vorfall reiht sich in eine ungewöhnliche Entwicklung ein. Erst im März 2026 hatte eine andere kritische Zero-Day-Lücke in Windchill und FlexPLM – CVE-2026-4681, ebenfalls mit CVSS 10.0 bewertet – für Aufsehen gesorgt, als das BKA bundesweit Polizeibeamte zu betroffenen Unternehmen schickte [3].


Damals klingelten Beamte der Landeskriminalämter Thüringen, Rheinland-Pfalz und Schleswig-Holstein teils um vier Uhr morgens bei Geschäftsführern und Administratoren. Hamburg und Niedersachsen beschränkten sich auf telefonische Kontaktaufnahme. Einige der kontaktierten Unternehmen nutzten die anfällige Software allerdings gar nicht, wie heise online aus Forenberichten rekonstruierte [4].


Dass nun innerhalb von drei Monaten zum zweiten Mal eine CVSS-10.0-Lücke in derselben Produktfamilie auftritt und Behörden zu außergewöhnlichen Warnmaßnahmen greifen, wirft Fragen zur Softwarequalität der weit verbreiteten PLM-Plattform auf. Windchill wird von zahlreichen großen Fertigungsunternehmen, Markenherstellern und Händlern zur zentralen Steuerung von Produktdaten, Prozessen und Lieferketten eingesetzt [3].


Einordnung und Ausblick


Der Fall illustriert eine wachsende Bereitschaft deutscher Sicherheitsbehörden, bei kritischen Bedrohungslagen unkonventionelle Wege zu gehen. Dass das BSI nun selbst zum Telefonhörer greift und Unternehmen in der Nacht alarmiert, markiert eine Eskalation gegenüber der bisherigen Praxis standardisierter Warnmeldungen über das Bürger-CERT-Portal.


Für Windchill-Administratoren bleibt die Handlungsaufforderung eindeutig: Betroffene Instanzen müssen unverzüglich auf die von PTC bereitgestellten Patch-Versionen aktualisiert werden. Darüber hinaus sollten die von PTC veröffentlichten IoCs proaktiv auf kompromittierte Systeme geprüft werden – die bereitgestellten Detection-Rule-Skizzen für SIEM, WAF und EDR bieten dafür eine unmittelbar umsetzbare Grundlage [2].


Dass PTC die Workaround-Dokumentation für zahlende Kunden hinter einem Login versteckt (CS473493), dürfte bei Sicherheitsverantwortlichen indes für Verstimmung sorgen – schließlich geht es um die Abwehr aktiver Angriffe auf eine Schwachstelle der höchsten Risikokategorie [1].