PTC avisa el 17–18 de junio. El 25, CISA mete CVE-2026-12569 en el Known Exploited Vulnerabilities, con plazo federal el 28. Es el primer producto PTC que entra en ese catálogo.

La falla: RCE no autenticada por deserialización en Windchill / FlexPLM, el PLM que usan fabricantes de automoción, defensa y electrónica para gobernar el ciclo de vida del producto. PTC confirma explotación activa. Los atacantes dejan webshells JSP.

BSI de madrugada

El BSI alemán saca aviso fuera de horario. Eso no se hace por un CVE teórico: se hace cuando hay explotación y el parque industrial europeo está lleno de Windchill en redes que nadie parchea el viernes.

Esta pieza es el parcheo de emergencia. La extorsión pública de Clop —Shell, GE, Philips, unas 43 fichas— llega en agosto y cierra el arco. En junio el recado era otro: si tu Windchill mira a internet, apágalo o parchéalo antes del lunes.