Hacker News: post #2538 — TG.ME

Hacker Newsفي 17 يونيو 2026 🗓️، تم الكشف عن ثغرة CVE-2026-12569 لأول مرة في أنظمة Windchill. هذه ثغرة شديدة الخطورة 🚨 من نوع "تنفيذ التعليمات البرمجية عن بُعد"، مصنفة بأعلى درجة خطورة (10/10 على مقياس CVSS). تؤثر الثغرة على برمجيات إدارة البيانات الصناعية ودورة حياة…
يتمكن الهاكرز من العثور على خوادم PTC Windchill المصابة بثغرة CVE-2026-12569 واختراقها عبر عملية منظمة تتكون من أربع مراحل تقنية أساسية، مستغلين اتصال هذه الأنظمة بالإنترنت لتسهيل العمل التعاوني بين المهندسين والموردين.إليك آلية عمل المهاجمين بالتفصيل:

1. البحث الشامل والمسح: يستخدم المهاجمون "بصمات رقمية" (Dorks) مخصصة للبحث عن خوادم Windchill المفتوحة على الإنترنت. يبحثون عن نصوص معينة في عناوين صفحات الويب (Headers) أو واجهات تسجيل الدخول الخاصة بـ PTC.

كمثال يقوم محرك Shodan بتحميل الأيقونة الصغيرة للموقع (Favicon) وتشفيرها بصيغة رياضية فريدة تُعرف بـ MurmurHash3. نظراً لأن كافة خوادم Windchill تأتي بأيقونة PTC الافتراضية، فإن البحث عن الهاش الخاص بها يكشف الخوادم مباشرة حتى لو قامت الشركة بتغيير اسم واجهة الدخول.

- الهاش الرقمي الافتراضي لـ Shodan:
http.favicon.hash:-1602495368
- على محرك FOFA (البديل الآسيوي الشهير):
icon_hash="-1602495368"
- على محرك Censys: نظراً لأن محرك Censys لا يستخدم خوارزمية MurmurHash3 بل يعتمد على ترميز MD5 للأيقونات، فإن الهاش المقابل له يظهر بصيغة هيدراكسيمال (Hexadecimal) تشبه الصيغة التالية:
services.http.response.favicons.md5_hash:
510626b42b6a22b7cfa374836691456b


2. يبدأ الهاكر باستهداف واجهة ربط برمجية عامة ومكشوفة في النظام تسمى FlexPLM WSDL endpoint.من خلالها، يرسل المهاجم طلباً مخفياً لا يتطلب أي تسجيل دخول، فيرد النظام بتسريب تفاصيل حساسة عن بنية الخادم الداخلي وإصداره الدقيق.

3. إرسال حزمة البيانات الخبيثة (The Exploitation Phase)بعد تحديد أن إصدار خادم الشركة المستهدفة أقدم من 11.0 M030 (أي أنه مصاب)، تبدأ مرحلة الاختراق الفعلي:تخطي الدفاعات: يتوجه المهاجم مباشرة إلى منفذ تسجيل دخول خادم Windchill عبر المسار المفتوح عامة WindchillGW.

استغلال ثغرة إلغاء التسلسل (Deserialization): يقوم المهاجم بإرسال حزمة بيانات مجهزة برمجياً بعناية (Malformed Serialization Object). نظراً لأن النظام يثق بالبيانات القادمة إليه دون التحقق من هويتها (CWE-502)، يقوم الخادم بفك الحزمة وقراءة الأوامر المدمجة بداخلها وتنفيذها فوراً بصلاحيات الإدارة الكاملة، ودون أن تطلب منه اسم مستخدم أو كلمة مرور.

4. تثبيت موضع قدم والتحكم عن بُعد (Persistence): بمجرد نجاح تنفيذ الأمر البرمجي الأول، يقوم المهاجم بتأمين بقائه داخل الشبكة حتى لو أغلقت الثغرة لاحقاً:زرع الـ Web Shell: يقوم المهاجم برفع ملفات برمجية ضارة بصيغة الجافا (.jsp) ويخفيها في مسارات النظام الداخلية مثل /Windchill/codebase/login/. تمنح هذه الملفات المهاجم لوحة تحكم سرية تتيح له العودة في أي وقت لسرقة خطط التصاميم الهندسية، أو تشفير الخوادم لطلب فدية مالية ضخمة.
#CVE_2026_12569 #Windchill #HackerNews
1👏6
August 10, 2026 1.8K 7