Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en Armatura One de Armatura LLC

Fecha de publicación 02/10/2026
Identificador
INCIBE-2026-690
Importancia
5 - Crítica
Recursos Afectados
  • Armatura One, versiones anteriores a la 4.7.2;
  • Armatura One (USA), versiones anteriores a la 4.6.1.
Descripción

Andrew Capobianco, de RewCon.co, ha informado sobre 5 vulnerabilidades: 1 de severidad crítica, 3 de severidad alta y 1 de severidad media que, en caso de ser explotadas, podrían permitir el acceso no autorizado a la base de datos, la obtención de credenciales, la ejecución de código con los máximos privilegios o el control del sistema físico de gestión de accesos.

CVE-2023-46604 está incluida en su catálogo de vulnerabilidades explotadas conocidas (KEV) y ha sido utilizada en campañas de ransomware contra otras instalaciones de Apache ActiveMQ.

Solución
  • Actualizar Armatura One a la versión 4.7.2 o posterior.
  • Actualizar Armatura One (USA) a la versión 4.6.1_USA o posterior.

Armatura LLC recomienda contactar con su soporte técnico oficial para obtener instrucciones sobre la descarga y aplicación de las actualizaciones.

Detalle
  • CVE-2023-46604: vulnerabilidad de deserialización de datos no confiables en el componente Apache ActiveMQ integrado en Armatura One. Un atacante remoto no autenticado podría enviar datos especialmente manipulados a través del protocolo OpenWire y ejecutar código con los máximos privilegios en el sistema operativo.
  • CVE-2026-94591: vulnerabilidad causada por el uso de una clave criptográfica y un vector de inicialización fijos para proteger las credenciales de la base de datos y del intermediario de mensajes. Un atacante que obtuviera el archivo de configuración cifrado podría recuperar las credenciales almacenadas.
  • CVE-2026-94592: vulnerabilidad por el uso de una contraseña fija definida por el fabricante para la cuenta de superusuario de la base de datos. Una persona con acceso al servidor podría autenticarse como superusuario si la contraseña predeterminada no se ha modificado.
  • CVE-2026-94593: vulnerabilidad de exposición de información confidencial en archivos de registro. El proceso de copia de seguridad y restauración almacena el comando completo de conexión a la base de datos, incluida la contraseña del superusuario, en un archivo de registro sin cifrar.
CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2023-46604 Crítica Sí ARMATURA LLC
CVE-2026-94591 Alta No ARMATURA LLC
CVE-2026-94592 Alta No ARMATURA LLC
CVE-2026-94593 Alta No ARMATURA LLC
CVE-2026-94594 Media No ARMATURA LLC