Sicherheitslücken in Armatura One gefährden Zutrittskontrollsysteme, Datenbanken und Zugangsdaten

CISA warnt vor 5 Lücken in Armatura One: RCE via ActiveMQ, hartcodierte Schlüssel und Passwörter gefährden Zutrittssysteme. Update auf 4.7.2.

Sicherheitslücken in Armatura One gefährden Zutrittskontrollsysteme, Datenbanken und Zugangsdaten
Schwachstellen

Illustration mit KI erzeugt

CISA hat fünf Schwachstellen in der Plattform Armatura One von Armatura LLC beschrieben. Darunter ist eine aus der Ferne ausnutzbare Sicherheitslücke in Apache ActiveMQ sowie vier Schwachstellen im Umgang mit Zugangsdaten oder kryptografischen Geheimnissen.

Die Behörde veröffentlichte am 1. Oktober 2026 zunächst den ICS-Sicherheitshinweis ICSA-26-274-01. Darin geht es um CVE-2023-46604 sowie CVE-2026-94591 bis CVE-2026-94594.

Je nach Schwachstelle kann ein erfolgreicher Angriff die Anwendungsdatenbank offenlegen, die Ausführung beliebigen Codes mit den höchsten Berechtigungen des Hostbetriebssystems ermöglichen oder die Kontrolle über das physische Zutrittskontrollsystem verschaffen.

Armatura One kommt weltweit zum Einsatz. CISA ordnet die betroffenen Installationen den Sektoren Kommunikation, Kritische Fertigung, Energie und Transportsysteme zu. Armatura LLC hat seinen Hauptsitz in den USA.

Andrew Capobianco von RewCon.co meldete CISA die fünf Schwachstellen.

Für die beiden Produktlinien gelten unterschiedliche Updates

Alle fünf Schwachstellen betreffen die folgenden Versionen, die CISA als nachweislich anfällig einstuft:

  • Armatura One vor 4.7.2
  • Armatura One (USA) vor 4.6.1

Die Standardversion sollte auf Armatura One V4.7.2 aktualisiert werden. CISA weist Kundinnen und Kunden mit V4.7.1 oder älter ausdrücklich an, dieses Release zu installieren.

Für die US-Produktlinie ist Armatura One V4.6.1_USA die fehlerbereinigte Version. Die entsprechende Update-Anweisung gilt für Kundinnen und Kunden mit V4.3.1_USA oder älter.

Die Definitionen der betroffenen Versionen und die enger gefassten Angaben dazu, von welcher Version aus ein Update erforderlich ist, weichen voneinander ab. Das gilt insbesondere für die US-Produktlinie: Der betroffene Bereich umfasst alle Releases vor 4.6.1, während die ausdrückliche Anweisung V4.3.1_USA und ältere Versionen nennt. In den vorliegenden Informationen zum Sicherheitshinweis wird diese Abweichung nicht erläutert.

Kundinnen und Kunden sollten die genaue installierte Version ermitteln und sich an den offiziellen technischen Support von Armatura wenden, um zu erfahren, wie sie das passende Update beziehen und installieren können.

Integriertes ActiveMQ ermöglicht Codeausführung ohne Authentifizierung

Die schwerwiegendste Schwachstelle ist CVE-2023-46604, eine Schwachstelle durch unsichere Deserialisierung im Java-OpenWire-Protokoll-Marshaller von Apache ActiveMQ.

Armatura One enthält ActiveMQ. Laut CISA ist dessen OpenWire-Listener standardmäßig über das Netzwerk erreichbar. Ein Angreifer aus der Ferne kann serialisierte Klassentypen manipulieren und so einen OpenWire-Broker oder -Client dazu bringen, eine im Classpath verfügbare Klasse zu instanziieren.

Entscheidend ist, dass das bösartige Objektgraph vor der Durchsetzung der Authentifizierung deserialisiert werden kann. Ein Angreifer mit Netzwerkzugriff benötigt daher weder Zugangsdaten noch eine Interaktion durch eine nutzende Person, um den anfälligen Verarbeitungspfad zu erreichen.

Bei einer betroffenen Armatura-Installation kann ein erfolgreicher Angriff dazu führen, dass beliebiger Code mit den höchsten verfügbaren Berechtigungen des Hostbetriebssystems ausgeführt wird.

CISA bewertet die Gefährdung durch Armatura mit 9,8 nach CVSS 3.1 und dem Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Nach CVSS 4.0 liegt die Bewertung bei 9,3, mit dem Vektor CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N.

Der umfassendere CVE-Programmdatensatz zur Apache-Schwachstelle weist einen anderen CVSS-3.1-Wert aus: 10,0 mit dem Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H. Beide Datensätze ordnen die Schwachstelle als CWE-502: Deserialisierung nicht vertrauenswürdiger Daten ein.

Das CVE-Programm führt die folgenden betroffenen Apache-Zweige auf:

  • Apache ActiveMQ 5.18.0 vor 5.18.3
  • Apache ActiveMQ 5.17.0 vor 5.17.6
  • Apache ActiveMQ 5.16.0 vor 5.16.7
  • Apache ActiveMQ-Versionen ab 0 vor 5.15.16
  • Apache ActiveMQ Legacy OpenWire Module 5.18.0 vor 5.18.3
  • Apache ActiveMQ Legacy OpenWire Module 5.17.0 vor 5.17.6
  • Apache ActiveMQ Legacy OpenWire Module 5.16.0 vor 5.16.7
  • Apache ActiveMQ Legacy OpenWire Module 5.8.0 vor 5.15.16

Je nach Zweig werden die Apache-Versionen 5.15.16, 5.16.7, 5.17.6 oder 5.18.3 als fehlerbereinigt empfohlen. Für Armatura-Kundinnen und -Kunden stehen jedoch Updates auf Produktebene bereit. Sie sollten dem von Armatura unterstützten Aktualisierungsverfahren folgen.

Fest kodierte Geheimnisse und Klartextprotokolle schaffen vier weitere Angriffswege

Bei den übrigen vier Schwachstellen geht es darum, wie Armatura One Zugangsdaten erzeugt, verschlüsselt oder protokolliert. Die Voraussetzungen für einen Angriff unterscheiden sich von denen der über das Netzwerk erreichbaren ActiveMQ-Schwachstelle.

Schwachstelle Problem CVSS 3.1 CVSS 4.0
CVE-2026-94591 Fest kodierter AES-Schlüssel und Initialisierungsvektor 8,4 Hoch 8,6 Hoch
CVE-2026-94592 Vom Hersteller festgelegtes Datenbank-Superuser-Passwort 8,4 Hoch 8,6 Hoch
CVE-2026-94593 Datenbankpasswort in einem Hostprotokoll offengelegt 7,8 Hoch 8,5 Hoch
CVE-2026-94594 Zugangsdaten für den Nachrichtenbroker in Protokollen offengelegt 4,0 Mittel 5,1 Mittel

Bei CVE-2026-94591 kann Armatura One Zugangsdaten für Datenbank und Nachrichtenbroker, die in einer Installationskonfigurationsdatei gespeichert sind, mit AES-128-CBC verschlüsseln. Schlüssel und Initialisierungsvektor sind jedoch fest in der Software hinterlegt und werden installationsübergreifend wiederverwendet.

Wer über das Installationspaket verfügt, kann diese kryptografischen Werte wiederherstellen. Um Zugangsdaten einer bestimmten Installation zu entschlüsseln, ist zusätzlich Zugriff auf deren verschlüsselte Konfigurationsdatei erforderlich. CISA ordnet die Schwachstelle als CWE-321: Verwendung eines fest kodierten kryptografischen Schlüssels ein.

Der Eintrag des CVE-Programms zu CVE-2026-94591 hat weiterhin den Status RESERVED und enthält weder eine öffentliche Beschreibung noch eine Bewertung oder Angaben zu betroffenen Versionen. Die derzeit verfügbaren technischen Details und Bewertungen stammen aus dem Armatura-Sicherheitshinweis von CISA.

CVE-2026-94592 betrifft die Initialisierung der Datenbank. Armatura One vergibt für den Datenbank-Superuser ein festes, vom Hersteller vorgegebenes Passwort, statt für jede Installation ein eindeutiges Passwort zu erstellen. Kennt eine Person dieses Passwort und hat sie Zugriff auf das Serverbetriebssystem, kann sie sich als Superuser anmelden, sofern das Passwort nicht geändert wurde. CISA stuft dies als CWE-798: Verwendung fest kodierter Zugangsdaten ein.

Bei CVE-2026-94593 schreibt der Prozess zum Sichern und Wiederherstellen die vollständige Datenbankverbindungsanweisung in ein Hostprotokoll. Darin steht das Superuser-Passwort im Klartext. Wer Zugriff auf das Serverbetriebssystem hat, kann mit diesem offengelegten Passwort auch auf die Datenbank zugreifen.

CVE-2026-94594 betrifft den Nachrichtenbroker im normalen Betrieb. Zugangsdaten für Clientverbindungen, einschließlich des Passworts, werden in ein Klartextprotokoll geschrieben. Wer diese Datei lesen kann – oder ein Backup beziehungsweise Supportpaket, das sie enthält –, kann die protokollierten Zugangsdaten auslesen.

CISA ordnet beide Protokollierungsschwachstellen als CWE-532: Einfügen sensibler Informationen in eine Protokolldatei ein.

Eine Schwachstelle wird nachweislich bereits ausgenutzt

CISA erklärt, die Behörde habe „keine Kenntnis von Angriffen, die sich im Zusammenhang mit diesen Schwachstellen gezielt gegen Armatura One richten“. Diese Aussage beschreibt ausschließlich den Kenntnisstand der Behörde zu gezielten Angriffen auf Armatura One. Sie belegt nicht, dass es keinerlei solche Aktivitäten gegeben hat.

Für die zugrunde liegende ActiveMQ-Schwachstelle gibt es deutlichere Hinweise auf Ausnutzung. CVE-2023-46604 wurde am 2. November 2023 in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities, KEV) von CISA aufgenommen. Die Schwachstelle wurde bereits bei Ransomware-Kampagnen gegen andere Apache-ActiveMQ-Installationen eingesetzt.

US-Bundesbehörden mussten die Schwachstelle bis zum 23. November 2023 beheben. CISA verlangt, die Schwachstelle gemäß den Herstelleranweisungen zu entschärfen oder die betroffene Software außer Betrieb zu nehmen, wenn keine geeigneten Maßnahmen zur Verfügung stehen.

Separate Archivdatensätze weisen auf drei KEV-Aufnahmen innerhalb der vergangenen 90 Tage hin, die Anbieter betreffen, die auch in den umfassenderen Produktdaten zu CVE-2023-46604 vertreten sind: CVE-2025-39682 vom 18. September 2026, CVE-2022-0995 vom 26. August 2026 und CVE-2026-34486 vom 4. August 2026. Sie werden Debian, NetApp oder Apache zugeordnet. Diese Datensätze bieten Kontext zur Erfassung der Anbieter, belegen jedoch keinen Zusammenhang mit Angriffen auf Armatura.

Was Betreiber von Armatura One jetzt tun sollten

Die wichtigste produktspezifische Maßnahme ist klar:

  • Installieren Sie Armatura One V4.7.2 für die Standardproduktlinie.
  • Installieren Sie Armatura One V4.6.1_USA für die US-Produktlinie.
  • Wenden Sie sich an den offiziellen technischen Support von Armatura, um Anleitungen für Ihre Installation zu erhalten.

Betreiber sollten außerdem prüfen, ob der standardmäßig aktivierte OpenWire-Listener aus nicht vertrauenswürdigen Netzwerken erreichbar ist. CISA empfiehlt, die Netzwerkerreichbarkeit von Steuerungssystemen auf das notwendige Maß zu beschränken, solche Systeme nicht mit dem öffentlichen Internet zu verbinden und Betriebsumgebungen durch Firewalls abzusichern und von Unternehmensnetzen zu trennen.

Wenn eine Fernverbindung erforderlich ist, empfiehlt CISA den Einsatz eines VPN, dessen Aktualisierung auf die neueste verfügbare Version und eine sorgfältige Prüfung der Sicherheit aller verbundenen Endgeräte. Bevor Änderungen an der Zutrittskontrollinfrastruktur vorgenommen werden, sollten Unternehmen deren Auswirkungen und Risiken bewerten.

Da mehrere Schwachstellen Konfigurationsdateien, Hostprotokolle, Backups und Supportpakete betreffen, sollten Abwehrmaßnahmen auch berücksichtigen, wer auf diese Dateien zugreifen kann und wo Kopien gespeichert sind. Der vorliegende Sicherheitshinweis nennt keine spezifischen Indikatoren für diese Schwachstellen.

Unternehmen, die verdächtige Aktivitäten feststellen, sollten ihre etablierten Verfahren zur Reaktion auf Sicherheitsvorfälle befolgen und ihre Erkenntnisse an CISA melden, damit die Behörde sie mit anderen Vorfällen abgleichen kann.

Auch interessant

Quellen

Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.

In diesem Artikel behandelte CVEs

Zurück zur Startseite

Aktuelle Cybersecurity-News

Alle Cybersecurity-News →