製造業のPLM「PTC Windchill/FlexPLM」に認証不要の遠隔コード実行(CVE-2026-12569)― 設計図の中枢が標的、CVSS 9.8
製造業の製品ライフサイクル管理(PLM)基盤 PTC Windchill/FlexPLM に、不正な入力検証(CWE-20/CWE-502)に起因する脆弱性。認証されていない遠隔の攻撃者が、細工したリクエストを送るだけで任意のコードを実行できる。NVD公式評価はCVSS 9.8(CRITICAL)。CISAは2026年6月25日にKEVへ追加し、是正期限を3日後の6月28日に設定した。
脆弱性の基本情報
- CVE番号CVE-2026-12569
- CVSS基本値9.8 CRITICAL
- CVSSベクタCVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
- 対象(ベンダー/製品)PTC Windchill and FlexPLM
- CWECWE-20, CWE-502
- 悪用状況CISA KEV 掲載(実際の悪用を確認)/ランサムウェアでの悪用も確認
- 是正期限2026-06-28(米連邦民生機関・BOD 22-01)
要点
- 製造業のPLM(製品ライフサイクル管理)基盤 PTC Windchill/FlexPLM の不正な入力検証(CWE-20/CWE-502)
- 認証不要・利用者操作不要・遠隔で任意コード実行=最も危険な「認証前RCE」
- NVD公式評価はCVSS 9.8(CRITICAL)
- CISAが2026年6月25日にKEVへ追加=実悪用を確認、是正期限は6月28日=3日(BOD 26-04最優先級)
- 設計図・部品表・製造ノウハウの中枢=侵害の被害が情報流出+製造計画への介入に及びうる
- 2026年9月1日時点で当サイトが保持する1,687件のうち、是正期限が3日のものは86件で、Cisco 9件・Microsoft 8件と続く。
1PLM が抱える設計データ
PLM(製品ライフサイクル管理)は、製品の設計データ・部品表(BOM)・仕様変更・サプライヤ情報といった「ものづくりの中枢情報」を一元管理するシステムだ。PTC Windchill は製造業で広く使われるその代表格で、FlexPLM は小売・アパレル向けの派生である。
この種のシステムには、企業の競争力の源泉である設計図・図面・製造ノウハウが集約されており、侵害されたときの被害は情報流出にとどまらず、製造計画そのものへの介入にまで及びうる。
2認証不要・操作不要という条件
本件の深刻さは条件の組み合わせにある。認証が不要(PR:N)で、利用者の操作も要らず(UI:N)、ネットワーク越しに(AV:N)任意コードを実行できる——攻撃者にとって最も都合のよい「認証前RCE」であり、NVDが9.8を付けた理由もここにある。
根が不正な入力検証とデシリアライゼーション(外部データを内部オブジェクトへ復元する処理で、検証不足だと細工データ内のコードが動く型)にある点は、SharePointの事例(CVE-2026-45659)とも通じる、サーバ製品で繰り返される致命的パターンだ。
3製造業の深部にある基盤
製造業のPLMは、社内深部に置かれ、取引先とも接続され、稼働を止めにくい——通話基盤(Cisco Unified CM)と同様に「攻撃者が長居しやすい」性質を持つ。KEVへの追加(実悪用の確認)と3日という是正期限(BOD 26-04の最優先級)は、この中枢システムが実際に狙われていることを示す。
対応はPTCのアドバイザリに沿った修正版適用が基本で、外部からの到達可能性の点検、およびサプライチェーン全体(同じPLMを使う取引先)への波及の確認まで視野に入れたい。
4是正期限3日は例外的な扱い
KEVの是正期限は一律ではありません。この記録に付いた3日という期限は、2026年9月1日時点で当サイトが保持する記録のなかでも少数にあたります。
PLMは、製品の設計データ・部品表・仕様変更・サプライヤ情報といったものづくりの中枢情報を一元管理するシステムです。企業の競争力の源泉である設計図や製造ノウハウが集約されており、侵害されたときの被害は情報流出にとどまらず、製造計画そのものへの介入にまで及びえます。社内深部に置かれ、取引先とも接続され、稼働を止めにくいという性質は、攻撃者が長居しやすい条件でもあります。
なぜ重要か
設計・製造の中枢が認証不要で乗っ取られうる脆弱性は、知的財産の流出とサプライチェーン全体への波及に直結する。製造業・PLM運用組織は修正版適用と外部到達性の遮断が要点。SharePoint(デシリアライゼーション)と並ぶ「サーバ製品の認証前RCE」の実例として、コアシステムの外部公開を見直す契機になる。
よくある質問(FAQ)
PLM(Windchill)とは何ですか。
なぜ「認証前RCE」は特に危険なのですか。
何をすべきですか。
出典(一次情報)
本記事は下記の米国公式データに基づく独自整理です。正確・最新の内容、適用可否は必ず公式・ベンダーでご確認ください。
- CISA KEV Catalog(悪用確認済み一覧)
- NVD(CVE詳細・CVSS)
- ベンダー/参考アドバイザリ
- This product uses data from the NVD API but is not endorsed or certified by the NVD. KEV データは CC0(パブリックドメイン)です。