Le vulnerabilità di Armatura One mettono a rischio host, database e credenziali dei sistemi di controllo accessi
CISA segnala 5 falle in Armatura One: RCE via ActiveMQ e credenziali esposte rischiano host, database e accessi. Aggiorna a 4.7.2 o 4.6.1_USA.
Immagine illustrativa generata con AI
CISA ha descritto cinque vulnerabilità nella piattaforma Armatura One di Armatura LLC: una falla di Apache ActiveMQ sfruttabile da remoto e quattro problemi legati a credenziali o segreti crittografici.
L’agenzia ha pubblicato inizialmente l’avviso ICS ICSA-26-274-01 il 1° ottobre 2026. L’avviso riguarda CVE-2023-46604 e le vulnerabilità da CVE-2026-94591 a CVE-2026-94594.
A seconda della vulnerabilità, un attacco riuscito potrebbe esporre il database dell’applicazione, consentire l’esecuzione di codice arbitrario con i privilegi più elevati del sistema operativo host o permettere di prendere il controllo del sistema fisico di controllo accessi.
Armatura One è installato in tutto il mondo. CISA associa le installazioni vulnerabili ai settori Communications, Critical Manufacturing, Energy e Transportation Systems. Armatura LLC ha sede negli Stati Uniti.
Andrew Capobianco di RewCon.co ha segnalato a CISA i cinque problemi.
Le due linee di prodotto richiedono aggiornamenti diversi
Tutte e cinque le vulnerabilità interessano le seguenti versioni, che CISA indica come vulnerabili:
- Armatura One precedente alla 4.7.2
- Armatura One (USA) precedente alla 4.6.1
La linea di prodotto standard va aggiornata ad Armatura One V4.7.2. CISA indica in particolare agli utenti della V4.7.1 o di versioni precedenti di installare questa release.
Per la linea di prodotto USA, la versione corretta è Armatura One V4.6.1_USA. La relativa istruzione di aggiornamento si applica agli utenti della V4.3.1_USA o di versioni precedenti.
Le definizioni delle versioni vulnerabili e le istruzioni, più circoscritte, sulle versioni da aggiornare non coincidono del tutto, soprattutto per la linea USA. L’intervallo vulnerabile comprende tutte le release precedenti alla 4.6.1, mentre l’istruzione esplicita cita la V4.3.1_USA e le versioni precedenti. Il materiale dell’avviso fornito non spiega questa discrepanza.
Gli utenti dovrebbero verificare con esattezza la versione installata e rivolgersi al supporto tecnico ufficiale di Armatura per sapere come ottenere e applicare l’aggiornamento corretto.
ActiveMQ integrato consente l’esecuzione di codice senza autenticazione
Il problema più grave è CVE-2023-46604, una vulnerabilità di deserializzazione non sicura nel marshaller del protocollo Java OpenWire usato da Apache ActiveMQ.
Armatura One integra ActiveMQ e, secondo CISA, espone per impostazione predefinita il listener OpenWire alla rete. Un attaccante remoto può manipolare i tipi di classe serializzati, inducendo un broker o un client OpenWire a istanziare una classe disponibile nel proprio classpath.
Un aspetto cruciale è che la deserializzazione dell’oggetto malevolo può avvenire prima che venga verificata l’autenticazione. Per raggiungere il percorso di elaborazione vulnerabile, quindi, all’attaccante basta l’accesso alla rete: non servono credenziali né l’interazione di un utente.
In un’installazione vulnerabile di Armatura, l’attacco può consentire di eseguire codice arbitrario con i privilegi più elevati disponibili sul sistema operativo host.
CISA assegna alla vulnerabilità in Armatura un punteggio CVSS 3.1 di 9.8, con vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. La valutazione CVSS 4.0 è 9.3, con vettore CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N.
La scheda del CVE Program relativa alla vulnerabilità di Apache assegna un punteggio CVSS 3.1 diverso: 10.0, con vettore CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:L/I:H/A:H. Entrambe le schede classificano il problema come CWE-502: Deserialization of Untrusted Data.
Il CVE Program indica come vulnerabili i seguenti rami di Apache:
- Apache ActiveMQ dalla versione 5.18.0 fino alle versioni precedenti alla 5.18.3
- Apache ActiveMQ dalla versione 5.17.0 fino alle versioni precedenti alla 5.17.6
- Apache ActiveMQ dalla versione 5.16.0 fino alle versioni precedenti alla 5.16.7
- Apache ActiveMQ dalla versione 0 fino alle versioni precedenti alla 5.15.16
- Apache ActiveMQ Legacy OpenWire Module dalla versione 5.18.0 fino alle versioni precedenti alla 5.18.3
- Apache ActiveMQ Legacy OpenWire Module dalla versione 5.17.0 fino alle versioni precedenti alla 5.17.6
- Apache ActiveMQ Legacy OpenWire Module dalla versione 5.16.0 fino alle versioni precedenti alla 5.16.7
- Apache ActiveMQ Legacy OpenWire Module dalla versione 5.8.0 fino alle versioni precedenti alla 5.15.16
Le versioni corrette di Apache sono 5.15.16, 5.16.7, 5.17.6 o 5.18.3, a seconda del ramo. Gli utenti di Armatura, tuttavia, possono installare gli aggiornamenti specifici del prodotto e dovrebbero seguire la procedura di aggiornamento supportata da Armatura.
Segreti hard-coded e log in chiaro creano altri quattro punti di esposizione
Le altre quattro vulnerabilità riguardano il modo in cui Armatura One genera, protegge o registra le credenziali. Le condizioni necessarie per sfruttarle sono diverse da quelle della vulnerabilità di ActiveMQ, raggiungibile dalla rete.
| Vulnerabilità | Problema | CVSS 3.1 | CVSS 4.0 |
|---|---|---|---|
| CVE-2026-94591 | Chiave di cifratura AES e vettore di inizializzazione fissi | 8.4 High | 8.6 High |
| CVE-2026-94592 | Password dell’utente superuser del database definita dal fornitore | 8.4 High | 8.6 High |
| CVE-2026-94593 | Password del database esposta in un log dell’host | 7.8 High | 8.5 High |
| CVE-2026-94594 | Credenziali del message broker esposte nei log | 4.0 Medium | 5.1 Medium |
Per CVE-2026-94591, Armatura One può cifrare con AES-128-CBC le credenziali del database e del message broker conservate in un file di configurazione dell’installazione. La chiave e il vettore di inizializzazione, però, sono incorporati nel software e riutilizzati in tutte le installazioni.
Chi è in possesso del pacchetto di installazione può recuperare questi valori crittografici. Per decifrare le credenziali di una specifica installazione serve inoltre accedere al relativo file di configurazione cifrato. CISA classifica il problema come CWE-321: Use of Hard-coded Cryptographic Key.
La scheda del CVE Program per CVE-2026-94591 è ancora RESERVED e non riporta una descrizione pubblica, un punteggio o i dati sulle versioni vulnerabili. I dettagli tecnici e le valutazioni disponibili provengono al momento dall’avviso di CISA su Armatura.
CVE-2026-94592 riguarda l’inizializzazione del database. Invece di creare credenziali univoche per ogni installazione, Armatura One assegna all’utente superuser del database una password fissa, definita dal fornitore. Chi conosce questa password e può accedere al sistema operativo del server potrebbe autenticarsi come superuser, se la password non è stata modificata. CISA classifica il problema come CWE-798: Use of Hard-coded Credentials.
Con CVE-2026-94593, il processo di backup e ripristino scrive in un log dell’host il comando completo per connettersi al database, che contiene in chiaro la password dell’utente superuser. L’attaccante può usare la credenziale esposta per accedere al database, purché abbia anche accesso al sistema operativo del server.
CVE-2026-94594 riguarda il message broker durante il normale funzionamento. Le credenziali di connessione dei client, compresa la password, vengono scritte in un log in chiaro. Chiunque possa leggere il file, o un backup o un pacchetto di supporto che lo contenga, può recuperare la credenziale registrata.
CISA classifica entrambe le vulnerabilità legate ai log come CWE-532: Insertion of Sensitive Information into Log File.
È già noto lo sfruttamento di una delle vulnerabilità
CISA afferma di «non essere a conoscenza di attacchi mirati specificamente ad Armatura One in relazione a queste vulnerabilità». La dichiarazione si limita a quanto noto all’agenzia sugli attacchi rivolti ad Armatura e non dimostra che non ce ne siano stati.
La vulnerabilità di ActiveMQ ha una storia di sfruttamento più documentata. CVE-2023-46604 è stata inserita nel catalogo delle vulnerabilità note e sfruttate di CISA (Known Exploited Vulnerabilities, KEV) il 2 novembre 2023 ed è stata usata in campagne ransomware contro altre installazioni di Apache ActiveMQ.
Alle agenzie federali statunitensi è stata assegnata la scadenza del 23 novembre 2023 per porre rimedio alla vulnerabilità. CISA richiede di applicare le mitigazioni secondo le indicazioni del fornitore o di interrompere l’uso del prodotto se non sono disponibili mitigazioni.
Registri d’archivio separati mostrano tre inserimenti nel catalogo KEV negli ultimi 90 giorni, relativi a fornitori presenti anche nei dati più ampi sui prodotti interessati da CVE-2023-46604: CVE-2025-39682 del 18 settembre 2026, CVE-2022-0995 del 26 agosto 2026 e CVE-2026-34486 del 4 agosto 2026, associati a Debian, NetApp o Apache. Questi dati forniscono un contesto per il monitoraggio dei fornitori, ma non dimostrano alcun legame con attacchi contro Armatura.
Priorità immediate per chi utilizza Armatura One
La principale misura correttiva specifica per il prodotto è semplice:
- Installare Armatura One V4.7.2 per la linea standard.
- Installare Armatura One V4.6.1_USA per la linea USA.
- Rivolgersi al supporto tecnico ufficiale di Armatura per indicazioni sull’installazione.
Gli operatori dovrebbero inoltre verificare se il listener OpenWire predefinito è raggiungibile da reti non attendibili. CISA raccomanda di ridurre al minimo l’esposizione in rete dei dispositivi dei sistemi di controllo, di non collegarli a Internet e di collocare gli ambienti operativi dietro firewall, separandoli dalle reti aziendali.
Se è necessario l’accesso remoto, CISA raccomanda di usare una VPN, mantenerla aggiornata all’ultima versione disponibile e valutare la sicurezza di ogni endpoint connesso. Prima di modificare l’infrastruttura di controllo accessi, le organizzazioni dovrebbero valutarne l’impatto e i rischi.
Poiché alcune vulnerabilità riguardano file di configurazione, log dell’host, backup e pacchetti di supporto, le verifiche di sicurezza dovrebbero includere chi può accedere a questi elementi e dove vengono conservate le copie. Il materiale dell’avviso fornito non indica indicatori specifici per queste vulnerabilità.
Le organizzazioni che rilevano attività potenzialmente malevole dovrebbero seguire le procedure di risposta agli incidenti già in uso e segnalare i risultati a CISA, affinché possano essere confrontati con quelli di altri incidenti.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
- fonte primariaCVE Program
- fonte primariaCVE Program
- CISA Advisories




