Fallos de seguridad de Armatura One ponen en riesgo los equipos de control de acceso, las bases de datos y las credenciales

CISA alerta de 5 fallos en Armatura One que exponen bases de datos y permiten ejecución remota de código en controles de acceso. Actualiza ya.

Fallos de seguridad de Armatura One ponen en riesgo los equipos de control de acceso, las bases de datos y las credenciales
Vulnerabilidades

Imagen ilustrativa generada con IA

CISA ha detallado cinco vulnerabilidades en la plataforma Armatura One, de Armatura LLC. Entre ellas hay un fallo de Apache ActiveMQ explotable de forma remota y cuatro vulnerabilidades relacionadas con credenciales o secretos criptográficos.

La agencia publicó inicialmente el aviso ICS ICSA-26-274-01 el 1 de octubre de 2026. El aviso abarca CVE-2023-46604 y CVE-2026-94591 a CVE-2026-94594.

Según la vulnerabilidad, una explotación satisfactoria podría exponer la base de datos de la aplicación, permitir la ejecución de código arbitrario con los máximos privilegios del sistema operativo anfitrión o dar el control del sistema físico de control de acceso.

Armatura One está implantado en todo el mundo. CISA vincula las instalaciones afectadas con los sectores de Comunicaciones, Fabricación crítica, Energía y Sistemas de transporte. Armatura LLC tiene su sede en Estados Unidos.

Andrew Capobianco, de RewCon.co, informó a CISA de los cinco problemas.

Hay dos líneas de producto y cada una requiere una versión corregida distinta

Las cinco vulnerabilidades afectan a las siguientes versiones, que CISA identifica como vulnerables:

  • Armatura One anterior a la versión 4.7.2
  • Armatura One (USA) anterior a la versión 4.6.1

La línea estándar del producto debe actualizarse a Armatura One V4.7.2. CISA indica expresamente que los clientes que utilicen V4.7.1 o una versión anterior deben instalar esa versión.

Para la línea de producto de Estados Unidos, la versión corregida es Armatura One V4.6.1_USA. La instrucción de actualización correspondiente se aplica a los clientes que utilicen V4.3.1_USA o una versión anterior.

Hay una diferencia entre la definición de las versiones afectadas y la instrucción, más acotada, sobre desde qué versiones actualizar; la discrepancia es especialmente notable en la línea de Estados Unidos. El rango afectado incluye todas las versiones anteriores a la 4.6.1, mientras que la instrucción explícita menciona la V4.3.1_USA y las versiones anteriores. El material del aviso no explica esta diferencia.

Los clientes deben comprobar exactamente qué versión tienen instalada y ponerse en contacto con el servicio de asistencia técnica oficial de Armatura para saber cómo obtener e instalar la actualización correcta.

ActiveMQ integrado permite ejecutar código sin autenticación

El problema más grave es CVE-2023-46604, una vulnerabilidad de deserialización insegura en el marshaller del protocolo Java OpenWire utilizado por Apache ActiveMQ.

Armatura One integra ActiveMQ y, según CISA, deja habilitado de forma predeterminada el listener de OpenWire, accesible desde la red. Un atacante remoto puede manipular los tipos de las clases serializadas y hacer que un broker o cliente OpenWire instancie una clase disponible en su classpath.

Es importante señalar que el grafo de objetos malicioso puede deserializarse antes de que se exija la autenticación. Por tanto, un atacante con acceso a la red no necesita credenciales ni interacción de la víctima para llegar a la ruta vulnerable.

En una instalación afectada de Armatura, la explotación puede hacer que se ejecute código arbitrario con los máximos privilegios disponibles en el sistema operativo anfitrión.

CISA puntúa la exposición de Armatura con 9.8 en CVSS 3.1, con el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Su evaluación en CVSS 4.0 es de 9.3, con el vector CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N.

La ficha de la vulnerabilidad de Apache en el programa CVE le asigna una puntuación distinta en CVSS 3.1: 10.0, con el vector CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H. Ambos registros clasifican el problema como CWE-502: Deserialización de datos no confiables.

El programa CVE incluye las siguientes ramas de Apache entre las afectadas:

  • Apache ActiveMQ 5.18.0 anterior a 5.18.3
  • Apache ActiveMQ 5.17.0 anterior a 5.17.6
  • Apache ActiveMQ 5.16.0 anterior a 5.16.7
  • Apache ActiveMQ desde la versión 0 hasta antes de la 5.15.16
  • Apache ActiveMQ Legacy OpenWire Module 5.18.0 anterior a 5.18.3
  • Apache ActiveMQ Legacy OpenWire Module 5.17.0 anterior a 5.17.6
  • Apache ActiveMQ Legacy OpenWire Module 5.16.0 anterior a 5.16.7
  • Apache ActiveMQ Legacy OpenWire Module 5.8.0 anterior a 5.15.16

Las versiones corregidas recomendadas de Apache son 5.15.16, 5.16.7, 5.17.6 o 5.18.3, según la rama. Sin embargo, los clientes de Armatura ya disponen de correcciones para el producto y deben seguir el proceso de actualización recomendado por Armatura.

El uso de secretos fijos y los registros en texto claro abren otras cuatro vías de exposición

Las otras cuatro vulnerabilidades están relacionadas con la generación, el cifrado o el registro de credenciales en Armatura One. Las condiciones necesarias para explotarlas son distintas de las del fallo de ActiveMQ, accesible desde la red.

Vulnerabilidad Problema CVSS 3.1 CVSS 4.0
CVE-2026-94591 Clave de cifrado AES y vector de inicialización fijos 8.4 High 8.6 High
CVE-2026-94592 Contraseña de superusuario de la base de datos definida por el proveedor 8.4 High 8.6 High
CVE-2026-94593 Contraseña de la base de datos expuesta en un registro del host 7.8 High 8.5 High
CVE-2026-94594 Credenciales del broker de mensajes expuestas en los registros 4.0 Medium 5.1 Medium

En CVE-2026-94591, Armatura One puede cifrar con AES-128-CBC las credenciales de la base de datos y del broker de mensajes guardadas en un archivo de configuración de la instalación. Sin embargo, la clave y el vector de inicialización están fijados en el software y se reutilizan en todas las instalaciones.

Un atacante que tenga el paquete de instalación puede recuperar esos valores criptográficos. Para descifrar las credenciales de una instalación concreta, también necesita acceder al archivo de configuración cifrado de esa instalación. CISA clasifica el problema como CWE-321: Uso de clave criptográfica codificada de forma rígida.

La entrada del programa CVE para CVE-2026-94591 sigue en estado RESERVED y no contiene una descripción pública, una puntuación ni datos sobre las versiones afectadas. Los detalles técnicos y las puntuaciones disponibles actualmente proceden del aviso de CISA sobre Armatura.

CVE-2026-94592 afecta al proceso de inicialización de la base de datos. Armatura One asigna una contraseña fija, definida por el proveedor, al superusuario de la base de datos, en lugar de generar una credencial única para cada instalación. Quien conozca esa contraseña y pueda acceder al sistema operativo del servidor podría autenticarse como superusuario si la contraseña no se ha cambiado. CISA clasifica el problema como CWE-798: Uso de credenciales codificadas de forma rígida.

En CVE-2026-94593, el proceso de copia de seguridad y restauración escribe el comando completo de conexión a la base de datos en un registro del host. El comando contiene la contraseña del superusuario en texto claro. Si el atacante también tiene acceso al sistema operativo del servidor, puede utilizar la credencial expuesta para acceder a la base de datos.

CVE-2026-94594 afecta al broker de mensajes durante el funcionamiento normal. Las credenciales de conexión de los clientes, incluida la contraseña, se escriben en un registro de texto claro. Cualquiera que pueda leer ese archivo —o una copia de seguridad o un paquete de asistencia que lo contenga— puede recuperar la credencial registrada.

CISA clasifica ambos problemas relacionados con los registros como CWE-532: Inserción de información confidencial en un archivo de registro.

Ya se sabe que una de las vulnerabilidades se ha explotado

CISA afirma que «no tiene constancia de que estas vulnerabilidades se hayan aprovechado en ataques dirigidos específicamente contra Armatura One». Esta afirmación se limita a lo que la agencia sabe sobre ataques dirigidos específicamente contra Armatura; no demuestra que no se hayan producido.

La vulnerabilidad subyacente de ActiveMQ cuenta con más antecedentes de explotación. CVE-2023-46604 se incorporó al catálogo de vulnerabilidades explotadas conocidas (KEV) de CISA el 2 de noviembre de 2023 y se ha utilizado en campañas de ransomware contra otras instalaciones de Apache ActiveMQ.

Las agencias federales de Estados Unidos recibieron como fecha límite para corregir el problema el 23 de noviembre de 2023. CISA exige aplicar las medidas de mitigación siguiendo las instrucciones del proveedor o dejar de utilizar el producto si no hay medidas disponibles.

Los registros de archivo también muestran tres incorporaciones al catálogo KEV en los últimos 90 días relacionadas con proveedores que aparecen en los datos más amplios sobre productos afectados por CVE-2023-46604: CVE-2025-39682, el 18 de septiembre de 2026; CVE-2022-0995, el 26 de agosto de 2026; y CVE-2026-34486, el 4 de agosto de 2026, asociadas con Debian, NetApp o Apache. Estos registros aportan contexto sobre el seguimiento de proveedores, pero no demuestran que haya relación alguna con una explotación de Armatura.

Prioridades inmediatas para quienes utilizan Armatura One

La solución principal para los productos afectados es sencilla:

  • Instalar Armatura One V4.7.2 en la línea de versiones estándar.
  • Instalar Armatura One V4.6.1_USA en la línea de versiones de Estados Unidos.
  • Solicitar instrucciones para la instalación a través del servicio de asistencia técnica oficial de Armatura.

También conviene comprobar si el listener OpenWire predeterminado es accesible desde redes no confiables. CISA recomienda reducir al mínimo la exposición de los equipos de sistemas de control a la red, mantenerlos fuera de la internet pública y situar los entornos operativos detrás de firewalls, separados de las redes corporativas.

Si la conexión remota es necesaria, CISA recomienda utilizar una VPN, mantenerla siempre en la versión más reciente disponible y tener en cuenta la seguridad de todos los endpoints conectados. Antes de modificar la infraestructura de control de acceso, las organizaciones deben evaluar el impacto y los riesgos.

Dado que varios problemas afectan a archivos de configuración, registros del host, copias de seguridad y paquetes de asistencia, las revisiones de seguridad deben tener en cuenta quién puede acceder a esos recursos y dónde se conservan las copias. El material del aviso no identifica indicadores específicos de estas vulnerabilidades.

Las organizaciones que detecten indicios de actividad maliciosa deben seguir sus procedimientos establecidos de respuesta a incidentes e informar a CISA de sus hallazgos para que puedan contrastarse con otros incidentes.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →