In questo articolo4
Ascolta
Sintesi vocale non disponibile in questo browser.
Voce del browser e privacy

Parte solo quando premi Ascolta. Alcune voci possono usare un servizio online. La nuova velocità può applicarsi dal passaggio successivo. Il testo non viene tradotto.

Che cosa è successo

Il 1° ottobre 2026, CISA ha pubblicato un advisory (ICSA-26-274-01) su Armatura One, un sistema di controllo accessi fisici prodotto da Armatura LLC. Il software è utilizzato in settori come comunicazioni, manifattura, energia e trasporti, con installazioni in tutto il mondo.

Sono state identificate cinque vulnerabilità, di cui una critica con punteggio CVSS 9.8. La più grave riguarda una falla di deserializzazione in Apache ActiveMQ, un componente integrato nel prodotto, che consente a un attaccante remoto non autenticato di eseguire codice arbitrario con i massimi privilegi sul sistema host.

Le vulnerabilità nel dettaglio

Le versioni interessate sono Armatura One <4.7.2 e Armatura One (USA) <4.6.1. Ecco le cinque falle segnalate:

  • CVE-2023-46604 (critica, CVSS 9.8): deserializzazione in Apache ActiveMQ, esecuzione di codice remoto non autenticata.
  • CVE-2026-94591 (alta, CVSS 8.4): chiave crittografica hardcoded per cifrare le credenziali del database.
  • CVE-2026-94592 (alta, CVSS 8.4): password fissa per l'account superuser del database, identica su tutte le installazioni.
  • CVE-2026-94593 (alta, CVSS 7.8): password del database registrata in chiaro nei log durante il backup.
  • CVE-2026-94594 (media, CVSS 4.0): credenziali del message broker registrate in chiaro nei log.
QUADRO SINTETICO

Quadro operativo

ElementoDettaglio
CVE-2023-46604 (critica, CVSS 9.8)deserializzazione in Apache ActiveMQ, esecuzione di codice remoto non autenticata.
CVE-2026-94591 (alta, CVSS 8.4)chiave crittografica hardcoded per cifrare le credenziali del database.
CVE-2026-94592 (alta, CVSS 8.4)password fissa per l'account superuser del database, identica su tutte le installazioni.
CVE-2026-94593 (alta, CVSS 7.8)password del database registrata in chiaro nei log durante il backup.
CVE-2026-94594 (media, CVSS 4.0)credenziali del message broker registrate in chiaro nei log.
Sintesi strutturata dei punti documentati nell’articolo.CISA Cybersecurity Advisories

Rischio e impatto

La combinazione di queste falle può consentire a un attaccante di ottenere accesso non autorizzato al database, eseguire codice arbitrario con privilegi elevati o prendere il controllo del sistema di controllo accessi fisici.

CISA non ha segnalato sfruttamenti specifici contro Armatura One, ma CVE-2023-46604 è già nel catalogo KEV (Known Exploited Vulnerabilities) ed è stata usata in campagne ransomware contro altre installazioni di Apache ActiveMQ.

Le altre quattro vulnerabilità richiedono accesso locale al server, ma le credenziali hardcoded e i log in chiaro abbassano notevolmente la barriera per un attaccante che abbia già un punto d'appoggio.

Cosa fare

Armatura LLC ha rilasciato le versioni correttive: Armatura One V4.7.2 e Armatura One V4.6.1_USA. Gli utenti delle versioni precedenti dovrebbero aggiornare al più presto, contattando il supporto tecnico ufficiale per ottenere e applicare l'aggiornamento.

CISA raccomanda di limitare l'esposizione di rete dei sistemi di controllo, isolandoli da internet e dalle reti aziendali, e di usare VPN per l'accesso remoto. Le organizzazioni che osservano attività sospette dovrebbero segnalarla a CISA.

FONTI CONSULTATECISA Cybersecurity Advisories
#armatura one#cisa#controllo accessi#cve-2023-46604#ics