Veröffentlicht am 17.08.2026
Die Erpressergruppe Cl0p hat sich am 13. August 2026 einen großen Auftritt verschafft: Nach eigenen Angaben soll sie große Datenmengen von fast 50 Unternehmen weltweit gestohlen haben – darunter bekannte Namen wie Philips, Shell, Fiserv und GE. Das berichtet die Nachrichtenagentur Reuters. Doch bevor die Schlagzeile Panik auslöst, ist eine wichtige Einordnung nötig: Reuters konnte weder Art noch Umfang der angeblich erbeuteten Daten unabhängig bestätigen. Die Zahl „fast 50“ ist zunächst eine Behauptung der Angreifer – kein bestätigter Schadensbericht.
Trotzdem lohnt sich ein genauer Blick, denn hinter der Meldung steckt ein handfestes, technisch belegtes Problem: eine kritische Sicherheitslücke in einer weit verbreiteten Industrie-Software, die nachweislich aktiv ausgenutzt wird. Für Unternehmen, die diese Software einsetzen, besteht akuter Handlungsbedarf. Für alle anderen ist es ein Anlass, die eigene Lieferkette zu prüfen.
Cl0p ist eine berüchtigte Ransomware- und Erpressergruppe. Ihr Vorgehen ist typisch: Sie greift nicht wahllos einzelne Firmen an, sondern sucht sich eine bestimmte, oft noch unbekannte Schwachstelle (einen sogenannten Zero-Day, also eine Lücke, für die es zum Zeitpunkt des Angriffs noch keinen Schutz gibt) und nimmt dann alle Unternehmen ins Visier, die diese Lücke haben. Brandon Parsons von Ascent Solutions / Ransom-ISAC beschrieb das gegenüber Reuters so:
„They don’t really target a specific company, they target a specific zero day vulnerability and go after it.“ – frei übersetzt: Sie zielen nicht auf ein bestimmtes Unternehmen, sondern auf eine bestimmte Zero-Day-Schwachstelle und gehen dann darauf los.
Die betroffenen Unternehmen haben sehr unterschiedlich reagiert. Philips bestätigte einen eingedämmten Angriffsversuch:
„Philips has identified and contained an attempted cybersecurity compromise of a specific enterprise server related to internal data.“ (Reuters)
Philips betonte, dass Kundenumgebungen nicht betroffen seien. Shell sprach vorsichtiger von einem „möglichen Vorfall“, den man untersuche. Fiserv fand nach eigener Prüfung keine Hinweise auf kompromittierte Kunden-, Bank-, Transaktions- oder personenbezogene Daten. GE hat seine Reaktionsprotokolle aktiviert und bewertet die Behauptung. Mit anderen Worten: Kein Unternehmen hat einen vollständigen Datenabfluss in der von Cl0p behaupteten Form bestätigt.
Belastbar ist dagegen der technische Hintergrund. Im Zentrum steht die Sicherheitslücke CVE-2026-12569 (CVE ist eine weltweit eindeutige Kennnummer für eine bekannte Schwachstelle) in den Produkten PTC Windchill PDMLink und PTC FlexPLM. Das sind sogenannte PLM-Systeme (Product-Lifecycle-Management), mit denen große Industrieunternehmen ihre Konstruktions-, Entwicklungs- und Produktdaten verwalten – von CAD-Zeichnungen bis zu Stücklisten.
Die Lücke ist kritisch. Laut der US-Schwachstellendatenbank NVD handelt es sich um eine Remote-Code-Execution-Schwachstelle (RCE) – ein Angreifer kann also aus der Ferne beliebigen Schadcode auf dem Server ausführen. Die technische Bewertung ist alarmierend: Der Angriff ist über das Netzwerk möglich, ohne Anmeldedaten und ohne dass ein Nutzer etwas anklicken muss. Der Schweregrad liegt bei CVSS 9,3 von 10 (CVSS ist ein standardisierter Wert zur Einschätzung der Gefährlichkeit einer Lücke). Ursache ist eine unsichere „Deserialisierung nicht vertrauenswürdiger Daten“ – vereinfacht: Das System vertraut Daten aus dem Internet zu unkritisch und lässt sich so zur Codeausführung verleiten.
Die US-Sicherheitsbehörde CISA hat die Lücke am 25. Juni 2026 in ihren Katalog der aktiv ausgenutzten Schwachstellen (KEV) aufgenommen und ausdrücklich vermerkt, dass sie in Ransomware-Kampagnen bekannt eingesetzt wird. Damit ist zweifelsfrei: Diese Lücke wird real angegriffen – das ist keine theoretische Gefahr.
PTC beschreibt den typischen Angriffsablauf detailliert: Die Angreifer legen sogenannte Webshells ab – kleine versteckte Skripte (JSP-Dateien), über die sie dauerhaft Befehle auf dem Server ausführen können. Diese landen im Windchill-Login-Verzeichnis. Anschließend werden Dateien aufgelistet (Indikator: eine Datei namens flst.txt), Engineering- und Designdaten zusammengetragen und schließlich für die Erpressung abgezogen.
Wichtig für die Einordnung: PTC benennt zwar den technischen Ablauf präzise, die Zuordnung zu einem konkreten Täter bleibt aber vorsichtig. Das Sicherheitsunternehmen ReliaQuest formulierte gegenüber SecurityWeek: „The actor behind these attacks remains unconfirmed.“ – der Akteur hinter den Angriffen ist nicht bestätigt. Dass die Lücke ausgenutzt wird, steht fest. Dass jeder Vorfall auf Cl0p zurückgeht und dass bei den namentlich genannten Firmen tatsächlich Daten abflossen, ist damit noch nicht bewiesen.
Hier die wichtigste Entwarnung vorweg: Dies ist kein WordPress-, CMS- oder allgemeines Website-Problem. Wenn Sie eine normale Unternehmenswebsite betreiben und kein PTC Windchill oder FlexPLM einsetzen, sind Sie von CVE-2026-12569 nicht unmittelbar technisch betroffen.
Direkt gefährdet sind:
Indirekt betroffen sein können Sie als KMU, wenn ein externer Entwicklungs-, Konstruktions- oder IT-Dienstleister diese Software nutzt und dort Ihre Daten verarbeitet – etwa Konstruktionsunterlagen, Lieferantendaten oder personenbezogene Daten Ihrer Beschäftigten und Kunden.
/Windchill/login/*.jsp, besonders nach auffällig benannten JSP-Dateien (16- oder 6-stellige Hex-Namen, Muster wie dpr_...jsp). PTC stellt klar: Legitimer Windchill-Verkehr postet nicht auf diesen Pfad.55a1eb4c2d3da04376df39d7ba832569c6af1a37a0cf2b95f754ac898023a30c (ein digitaler Fingerabdruck einer bekannten Schaddatei).flst.txt im Arbeitsverzeichnis, auf den Header X-windchill-req und auf ungewöhnlich große POST-Antworten aus JSP-Dateien.PTC ist eindeutig: „Customers should immediately scan their environments for the new Indicators of Compromise (IOCs).“ Für betroffene Instanzen gilt Notfallpriorität.
5.180.41.35 am Perimeter, alarmieren oder blockieren Sie den Header X-windchill-req und überwachen Sie JSP-POSTs.Hinweis: Dies ist eine journalistische Einordnung, keine Rechtsberatung. Konkrete Vorfälle sollten Sie mit Ihrem Datenschutzbeauftragten und gegebenenfalls qualifiziertem Rechtsbeistand bewerten.
Nicht jede technische Lücke ist automatisch ein DSGVO-Fall. Reine Konstruktionsdaten ohne Personenbezug lösen keine Meldepflicht aus. Sobald aber personenbezogene Daten betroffen sind – etwa Beschäftigten-, Kunden-, Lieferanten- oder Kontaktdaten –, greift Art. 33 DSGVO: Der Verantwortliche muss die Verletzung unverzüglich, möglichst binnen 72 Stunden nach Kenntnis an die zuständige Aufsichtsbehörde melden, sofern ein Risiko für Rechte und Freiheiten natürlicher Personen besteht. Die Meldung muss Art des Vorfalls, betroffene Datenkategorien, ungefähre Zahl der Betroffenen, wahrscheinliche Folgen und ergriffene Maßnahmen enthalten. Bei voraussichtlich hohem Risiko sind zusätzlich die Betroffenen selbst zu benachrichtigen (Art. 34 DSGVO).
Besonders relevant ist Art. 32 DSGVO: Er verlangt dem Risiko angemessene technische und organisatorische Maßnahmen. Ein fehlendes Patch- und Schwachstellenmanagement oder nicht ausgewertete Kompromittierungsindikatoren können deshalb auch unabhängig von einem konkreten Datendiebstahl aufsichtsrechtlich relevant werden. Der Bußgeldrahmen nach Art. 83 DSGVO reicht für Verstöße gegen Art. 32 bis zu 10 Mio. Euro oder 2 % des weltweiten Jahresumsatzes – je nachdem, welcher Betrag höher ist. Als deutscher Vergleichsfall verhängte der BfDI 2019 ursprünglich 9,55 Mio. Euro gegen 1&1 Telecom wegen unzureichender Maßnahmen nach Art. 32. Das ist jedoch kein Maßstab für andere Fälle und sagt nichts über die spätere gerichtliche Bestandskraft aus.
Für Betreiber ungepatchter, internetexponierter Windchill- oder FlexPLM-Instanzen ist die Dringlichkeit hoch: unauthentifizierte Remote-Code-Execution, aktive Ausnutzung laut CISA, dokumentierte Exfiltrationsindikatoren und verfügbare Patches – diese Kombination lässt keine reguläre Patchrunde zu. Da PTC empfiehlt, die Suche nach neuen Webshell-Namen fortzuführen, reicht die alleinige Prüfung bekannter Dateinamen nicht aus.
Zur nötigen Nüchternheit gehört: Es gibt keine öffentlich verifizierte Zahl internetexponierter oder tatsächlich kompromittierter Instanzen. Cl0ps Angabe von „fast 50“ Unternehmen ist unbestätigt; BleepingComputer berichtete später von 43 gelisteten neuen Opfern – auch das ist keine unabhängige Kompromittierungsbilanz.
Für KMU ohne diese Software besteht aus genau dieser Lücke kein unmittelbares technisches Risiko. Das allgemeine Bild bleibt dennoch ernst: Das BSI beschreibt Ransomware als Massengeschäft, das zunehmend KMU trifft, und stellt fest, dass Angreifer die am leichtesten angreifbaren Ziele wählen. Von den 3,1 Millionen KMU in Deutschland – 99,4 % aller Wirtschaftsunternehmen – verfügen laut BSI viele kleine und Kleinstbetriebe nicht über eigenes Personal zur IT-Absicherung. Das Muster ist nicht neu: 2023 nutzte Cl0p bereits die MOVEit-Lücke CVE-2023-34362, um über eine Webshell Daten aus zahlreichen Organisationen abzuziehen.
Die spektakuläre Schlagzeile über Philips, Shell und Co. sollte nicht von der eigentlichen Botschaft ablenken: Es gibt eine real ausgenutzte, kritische Lücke in PTC Windchill und FlexPLM, für die Patches bereitstehen. Wer diese Software betreibt, muss jetzt handeln – Version prüfen, patchen, Indikatoren suchen, Exposition reduzieren. Wer sie nicht betreibt, nutzt den Anlass, um Lieferkette und Dienstleisterbeziehungen kritisch zu hinterfragen: Wo liegen Ihre Daten außer Haus, und wie gut sind sie dort geschützt?
Die konkreten Opferzahlen von Cl0p sind unbestätigt – die Gefahr durch die zugrunde liegende Schwachstelle ist es nicht. Handeln Sie entsprechend.