In questo articolo4
Ascolta
Voce del browser e privacy
Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.
Che cosa è successo
Il 1° ottobre 2026, CISA ha pubblicato un advisory (ICSA-26-274-01) su Armatura One, un sistema di controllo accessi fisici prodotto da Armatura LLC. Il software è utilizzato in settori come comunicazioni, manifattura, energia e trasporti, con installazioni in tutto il mondo.
Sono state identificate cinque vulnerabilità, di cui una critica con punteggio CVSS 9.8. La più grave riguarda una falla di deserializzazione in Apache ActiveMQ, un componente integrato nel prodotto, che consente a un attaccante remoto non autenticato di eseguire codice arbitrario con i massimi privilegi sul sistema host.
Le vulnerabilità nel dettaglio
Le versioni interessate sono Armatura One <4.7.2 e Armatura One (USA) <4.6.1. Ecco le cinque falle segnalate:
- CVE-2023-46604 (critica, CVSS 9.8): deserializzazione in Apache ActiveMQ, esecuzione di codice remoto non autenticata.
- CVE-2026-94591 (alta, CVSS 8.4): chiave crittografica hardcoded per cifrare le credenziali del database.
- CVE-2026-94592 (alta, CVSS 8.4): password fissa per l'account superuser del database, identica su tutte le installazioni.
- CVE-2026-94593 (alta, CVSS 7.8): password del database registrata in chiaro nei log durante il backup.
- CVE-2026-94594 (media, CVSS 4.0): credenziali del message broker registrate in chiaro nei log.
Quadro operativo
| Elemento | Dettaglio |
|---|---|
| CVE-2023-46604 (critica, CVSS 9.8) | deserializzazione in Apache ActiveMQ, esecuzione di codice remoto non autenticata. |
| CVE-2026-94591 (alta, CVSS 8.4) | chiave crittografica hardcoded per cifrare le credenziali del database. |
| CVE-2026-94592 (alta, CVSS 8.4) | password fissa per l'account superuser del database, identica su tutte le installazioni. |
| CVE-2026-94593 (alta, CVSS 7.8) | password del database registrata in chiaro nei log durante il backup. |
| CVE-2026-94594 (media, CVSS 4.0) | credenziali del message broker registrate in chiaro nei log. |
Rischio e impatto
La combinazione di queste falle può consentire a un attaccante di ottenere accesso non autorizzato al database, eseguire codice arbitrario con privilegi elevati o prendere il controllo del sistema di controllo accessi fisici.
CISA non ha segnalato sfruttamenti specifici contro Armatura One, ma CVE-2023-46604 è già nel catalogo KEV (Known Exploited Vulnerabilities) ed è stata usata in campagne ransomware contro altre installazioni di Apache ActiveMQ.
Le altre quattro vulnerabilità richiedono accesso locale al server, ma le credenziali hardcoded e i log in chiaro abbassano notevolmente la barriera per un attaccante che abbia già un punto d'appoggio.
Cosa fare
Armatura LLC ha rilasciato le versioni correttive: Armatura One V4.7.2 e Armatura One V4.6.1_USA. Gli utenti delle versioni precedenti dovrebbero aggiornare al più presto, contattando il supporto tecnico ufficiale per ottenere e applicare l'aggiornamento.
CISA raccomanda di limitare l'esposizione di rete dei sistemi di controllo, isolandoli da internet e dalle reti aziendali, e di usare VPN per l'accesso remoto. Le organizzazioni che osservano attività sospette dovrebbero segnalarla a CISA.



