Les failles de sécurité d’Armatura One exposent les hôtes, les bases de données et les identifiants des systèmes de contrôle d’accès

CISA révèle 5 failles Armatura One, dont exécution de code via ActiveMQ et identifiants exposés. Mettez à jour vers V4.7.2 et V4.6.1_USA.

Les failles de sécurité d’Armatura One exposent les hôtes, les bases de données et les identifiants des systèmes de contrôle d’accès
Vulnérabilités

Image d’illustration générée par IA

La CISA a détaillé cinq vulnérabilités de la plateforme Armatura One d’Armatura LLC, dont une faille Apache ActiveMQ exploitable à distance et quatre faiblesses liées aux identifiants ou aux secrets cryptographiques.

L’agence a publié initialement l’avis ICS ICSA-26-274-01 le 1er octobre 2026. Il porte sur CVE-2023-46604 et CVE-2026-94591 à CVE-2026-94594.

Selon la vulnérabilité, une exploitation réussie peut exposer la base de données de l’application, permettre l’exécution de code arbitraire avec les privilèges les plus élevés du système d’exploitation hôte ou donner le contrôle du système physique de contrôle d’accès.

Armatura One est déployé dans le monde entier. La CISA rattache les installations concernées aux secteurs des communications, de la fabrication critique, de l’énergie et des systèmes de transport. Le siège d’Armatura LLC se trouve aux États-Unis.

Andrew Capobianco, de RewCon.co, a signalé les cinq problèmes à la CISA.

Deux gammes de produits nécessitent des mises à jour différentes

Les cinq vulnérabilités touchent les versions suivantes, que la CISA considère comme vulnérables :

  • Armatura One antérieur à 4.7.2
  • Armatura One (USA) antérieur à 4.6.1

La gamme standard doit être mise à jour vers Armatura One V4.7.2. La CISA demande expressément aux clients utilisant V4.7.1 ou une version antérieure d’installer cette version.

Pour la gamme américaine, la version corrigée est Armatura One V4.6.1_USA. La consigne de mise à niveau correspondante concerne les clients qui utilisent V4.3.1_USA ou une version antérieure.

Les définitions des versions concernées ne correspondent pas tout à fait à la consigne, plus restrictive, concernant les versions à mettre à niveau, en particulier pour la gamme américaine. La plage concernée inclut toutes les versions antérieures à 4.6.1, tandis que la consigne explicite mentionne V4.3.1_USA et les versions antérieures. Les informations fournies dans l’avis n’expliquent pas cet écart.

Les clients devraient vérifier la version exacte installée et contacter le support technique officiel d’Armatura pour savoir comment obtenir et appliquer la mise à jour appropriée.

ActiveMQ intégré ouvre une voie d’exécution de code sans authentification

La faille la plus grave est CVE-2023-46604, une vulnérabilité de désérialisation non sécurisée dans le marshaller du protocole Java OpenWire utilisé par Apache ActiveMQ.

Armatura One intègre ActiveMQ et, selon la CISA, son écouteur OpenWire est accessible sur le réseau par défaut. Un attaquant distant peut manipuler les types de classes sérialisées, ce qui peut amener un broker ou un client OpenWire à instancier une classe disponible dans son classpath.

Point essentiel : le graphe d’objets malveillant peut être désérialisé avant l’application de l’authentification. Un attaquant ayant accès au réseau n’a donc besoin ni d’identifiants ni d’une interaction de l’utilisateur pour atteindre le chemin de traitement vulnérable.

Sur une installation Armatura vulnérable, l’exploitation peut entraîner l’exécution de code arbitraire avec les privilèges les plus élevés disponibles sur le système d’exploitation hôte.

La CISA attribue à la faille dans Armatura un score de 9,8 selon CVSS 3.1, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Son évaluation CVSS 4.0 est de 9,3, selon le vecteur CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N.

La fiche du programme CVE consacrée à la faille Apache lui attribue un score CVSS 3.1 différent : 10,0, avec le vecteur CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H. Les deux fiches classent la faiblesse dans la catégorie CWE-502: Deserialization of Untrusted Data.

Le programme CVE indique que les branches Apache suivantes sont concernées :

  • Apache ActiveMQ 5.18.0 avant 5.18.3
  • Apache ActiveMQ 5.17.0 avant 5.17.6
  • Apache ActiveMQ 5.16.0 avant 5.16.7
  • Apache ActiveMQ versions from 0 before 5.15.16
  • Apache ActiveMQ Legacy OpenWire Module 5.18.0 avant 5.18.3
  • Apache ActiveMQ Legacy OpenWire Module 5.17.0 avant 5.17.6
  • Apache ActiveMQ Legacy OpenWire Module 5.16.0 avant 5.16.7
  • Apache ActiveMQ Legacy OpenWire Module 5.8.0 avant 5.15.16

Les versions Apache corrigées recommandées sont 5.15.16, 5.16.7, 5.17.6 ou 5.18.3, selon la branche. Les clients Armatura disposent toutefois de correctifs au niveau du produit et devraient suivre la procédure de mise à niveau prise en charge par Armatura.

Des secrets fixes et des journaux en clair créent quatre autres voies d’exposition

Les quatre autres vulnérabilités concernent la façon dont Armatura One génère, chiffre ou consigne les identifiants. Les conditions d’exploitation diffèrent de celles de la faille ActiveMQ accessible depuis le réseau.

Vulnérabilité Faiblesse CVSS 3.1 CVSS 4.0
CVE-2026-94591 Clé de chiffrement AES et vecteur d’initialisation fixes 8,4 Élevé 8,6 Élevé
CVE-2026-94592 Mot de passe du superutilisateur de la base de données défini par le fournisseur 8,4 Élevé 8,6 Élevé
CVE-2026-94593 Mot de passe de la base de données exposé dans un journal de l’hôte 7,8 Élevé 8,5 Élevé
CVE-2026-94594 Identifiants du broker de messages exposés dans les journaux 4,0 Moyen 5,1 Moyen

Pour CVE-2026-94591, Armatura One peut chiffrer en AES-128-CBC les identifiants de la base de données et du broker de messages enregistrés dans un fichier de configuration d’installation. La clé et le vecteur d’initialisation sont toutefois fixes, intégrés au logiciel et réutilisés d’une installation à l’autre.

Un attaquant qui possède le package d’installation peut récupérer ces valeurs cryptographiques. Pour déchiffrer les identifiants d’un déploiement donné, il doit également accéder au fichier de configuration chiffré de cette installation. La CISA classe le problème dans la catégorie CWE-321: Use of Hard-coded Cryptographic Key.

La fiche du programme CVE pour CVE-2026-94591 porte toujours le statut RESERVED et ne comporte ni description publique, ni score, ni données sur les versions concernées. Les informations techniques et les évaluations disponibles ici proviennent actuellement de l’avis de la CISA sur Armatura.

CVE-2026-94592 touche l’initialisation de la base de données. Au lieu de créer un identifiant unique pour chaque installation, Armatura One attribue au superutilisateur de la base de données un mot de passe fixe défini par le fournisseur. Une personne qui connaît ce mot de passe et peut accéder au système d’exploitation du serveur pourrait s’authentifier en tant que superutilisateur si le mot de passe n’a pas été modifié. La CISA classe le problème dans la catégorie CWE-798: Use of Hard-coded Credentials.

Dans le cas de CVE-2026-94593, la procédure de sauvegarde et de restauration inscrit la commande complète de connexion à la base de données dans un journal de l’hôte. Cette commande contient le mot de passe du superutilisateur en clair. Un attaquant peut utiliser l’identifiant exposé pour accéder à la base de données s’il peut également accéder au système d’exploitation du serveur.

CVE-2026-94594 concerne le broker de messages en fonctionnement normal. Les identifiants de connexion des clients, dont le mot de passe, sont inscrits dans un journal en clair. Toute personne capable de lire ce fichier — ou une sauvegarde ou un dossier d’assistance qui le contient — peut récupérer l’identifiant consigné.

La CISA classe les deux failles liées aux journaux dans la catégorie CWE-532: Insertion of Sensitive Information into Log File.

Une vulnérabilité est déjà connue pour avoir été exploitée

La CISA indique qu’elle « n’a connaissance d’aucune exploitation ciblant spécifiquement Armatura One en lien avec ces vulnérabilités ». Cette déclaration se limite aux informations dont dispose l’agence sur des attaques visant Armatura en particulier ; elle ne permet pas d’établir qu’aucune activité de ce type n’a eu lieu.

La vulnérabilité ActiveMQ sous-jacente a déjà été largement exploitée. CVE-2023-46604 a été ajoutée au catalogue des vulnérabilités exploitées connues (KEV) de la CISA le 2 novembre 2023 et a servi dans des campagnes de rançongiciel visant d’autres déploiements d’Apache ActiveMQ.

Les agences fédérales américaines avaient jusqu’au 23 novembre 2023 pour corriger la faille. La CISA leur demande d’appliquer les mesures d’atténuation conformément aux instructions du fournisseur ou de cesser d’utiliser le produit si aucune mesure n’est disponible.

Des entrées d’archives distinctes font état de trois ajouts au catalogue KEV au cours des 90 derniers jours, concernant des fournisseurs également présents dans les données plus larges sur les produits touchés par CVE-2023-46604 : CVE-2025-39682, le 18 septembre 2026 ; CVE-2022-0995, le 26 août 2026 ; et CVE-2026-34486, le 4 août 2026. Ces entrées sont associées à Debian, NetApp ou Apache. Elles fournissent un contexte pour le suivi des fournisseurs, mais ne démontrent aucun lien avec une exploitation d’Armatura.

Priorités immédiates pour les opérateurs d’Armatura One

La principale mesure corrective propre au produit est simple :

  • Installer Armatura One V4.7.2 pour la gamme standard.
  • Installer Armatura One V4.6.1_USA pour la gamme américaine.
  • Demander à l’assistance technique officielle d’Armatura des conseils adaptés au déploiement.

Les opérateurs devraient également vérifier si l’écouteur OpenWire par défaut est accessible depuis des réseaux non fiables. La CISA recommande de limiter l’exposition réseau des équipements des systèmes de contrôle, de ne pas connecter ces systèmes à l’Internet public et de protéger les environnements opérationnels derrière des pare-feu, en les séparant des réseaux d’entreprise.

Si une connexion à distance est nécessaire, la CISA recommande d’utiliser un VPN, de le maintenir à jour dans sa version la plus récente et de tenir compte de la sécurité de chaque terminal connecté. Les organisations devraient évaluer les conséquences et les risques avant de modifier l’infrastructure de contrôle d’accès.

Comme plusieurs problèmes concernent des fichiers de configuration, des journaux sur l’hôte, des sauvegardes et des dossiers d’assistance, les contrôles de sécurité devraient déterminer qui peut accéder à ces éléments et où leurs copies sont conservées. Les informations fournies dans l’avis ne mentionnent aucun indicateur spécifique à ces vulnérabilités.

Les organisations qui détectent une activité malveillante présumée devraient suivre leurs procédures habituelles de réponse aux incidents et transmettre leurs constatations à la CISA afin qu’elle puisse les recouper avec d’autres incidents.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →