Các nhóm bị nghi có liên quan tới ransomware Cl0p được cho là đang khai thác một lỗ hổng thực thi mã từ xa (RCE) nghiêm trọng trên hai nền tảng quản lý vòng đời sản phẩm của PTC là Windchill và FlexPLM.
Theo SecurityWeek ngày 27/7 (giờ địa phương), lỗ hổng có mã CVE-2026-12569 được chấm 9,3 điểm theo thang CVSS. Lỗi xuất phát từ việc hệ thống xử lý dữ liệu đầu vào từ bên ngoài không đúng cách, cho phép tin tặc tấn công mà không cần xác thực.
PTC đã phát hành bản vá vào ngày 17/6. Một ngày sau, công ty tiếp tục công bố các chỉ dấu xâm nhập (IoC). SecurityWeek cho biết đã ghi nhận các trường hợp lỗ hổng này bị khai thác trong thực tế. Đến cuối tháng 6, CISA cũng đã đưa CVE-2026-12569 vào danh mục các lỗ hổng bị khai thác đã biết (KEV).
Theo cảnh báo do ReliaQuest và Ransom-ISAC công bố, với sự tham gia của ecrime.ch và Diffuse, các nhóm liên quan tới Cl0p hiện đang khai thác lỗ hổng này ngoài thực tế.
ReliaQuest cho biết hiện chưa thể xác định chính xác tác nhân đứng sau. Tuy nhiên, các kỹ thuật được ghi nhận có nhiều điểm tương đồng với những chiến dịch trước đây của Cl0p, vốn thường nhắm vào các ứng dụng doanh nghiệp và kho dữ liệu có giá trị cao.