Alertan de múltiples vulnerabilidades en el sistema Armatura One de Armatura LLC
Armatura LLC, fabricante con sede en Estados Unidos, ha sido objeto de una reciente advertencia por parte de la CISA respecto a la seguridad de su software Armatura One. Según un aviso de seguridad de CISA, las versiones de Armatura One anteriores a la 4.7.2, y las de Armatura One (USA) anteriores a la 4.6.1, contienen múltiples debilidades que, de ser explotadas con éxito, podrían conceder acceso no autorizado a bases de datos, permitir la ejecución de código arbitrario con los máximos privilegios, o incluso el control de sistemas de acceso físico.
La vulnerabilidad más destacada es CVE-2023-46604, calificada como CRÍTICA con una puntuación CVSSv3.1 de 9.8. Esta falla se encuentra en la versión embebida de Apache ActiveMQ dentro de Armatura One, y consiste en un problema de deserialización que podría permitir a un atacante de red no autenticado ejecutar código arbitrario con el nivel más alto de privilegio en el sistema operativo del host. CISA ha señalado que esta vulnerabilidad ya figura en su catálogo de Vulnerabilidades Explotadas Conocidas (KEV) y ha sido utilizada en campañas de ransomware contra otras implementaciones de Apache ActiveMQ, aunque no hay constancia de su explotación específica contra Armatura One hasta la fecha.
Además, se han identificado otras cuatro vulnerabilidades:
- CVE-2026-94591 (Severidad ALTA, CVSSv3.1 8.4): Utiliza una clave criptográfica y un vector de inicialización fijos y codificados para cifrar las credenciales de la base de datos y el intermediario de mensajes. Un atacante con acceso al paquete de instalación podría recuperar esta clave y descifrar las credenciales almacenadas.
- CVE-2026-94592 (Severidad ALTA, CVSSv3.1 8.4): Asigna una contraseña fija definida por el proveedor a la cuenta de superusuario de la base de datos durante la inicialización. Un individuo con acceso al sistema operativo del servidor y conocimiento de esta contraseña podría autenticarse como superusuario.
- CVE-2026-94593 (Severidad ALTA, CVSSv3.1 7.8): Registra en texto plano la contraseña del superusuario de la base de datos en un archivo de registro durante el proceso de copia de seguridad y restauración. El acceso a este archivo de registro podría comprometer la base de datos.
- CVE-2026-94594 (Severidad MEDIA, CVSSv3.1 4.0): El intermediario de mensajes de Armatura One registra las credenciales de conexión del cliente, incluyendo la contraseña, en texto plano durante el funcionamiento normal, permitiendo que cualquier parte con acceso de lectura a dicho registro las obtenga.
Estos sistemas son utilizados en sectores de infraestructura crítica a nivel mundial, incluyendo comunicaciones, manufactura crítica, energía y sistemas de transporte. Armatura LLC ha respondido con parches, lanzando Armatura One V4.7.2 y Armatura One V4.6.1_USA, y recomienda a los usuarios afectados que contacten con su soporte técnico oficial para aplicar las actualizaciones. CISA, por su parte, aconseja medidas defensivas como minimizar la exposición de los dispositivos de control en la red y aislarlos de redes empresariales.
Fuente original: CISA Advisories







