Vulnerabilità · 8 ore fa

Armatura One espone anche il controllo fisico degli accessi

CISA ha pubblicato un advisory su Armatura One e segnala 5 CVE, tra cui CVE-2023-46604 già in KEV. Sono colpite le versioni Armatura One <4.7.2 e Armatura One (USA) <4.6.1. Armatura LLC ha rilasciato Armatura One V4.7.2 e V4.6.1_USA.

Il punto critico è l’ActiveMQ incorporato nel prodotto: il listener OpenWire resta esposto in rete per impostazione predefinita. In questa configurazione un attaccante non autenticato può forzare la deserializzazione di dati controllati da remoto prima del controllo di autenticazione, con esecuzione di codice sul host con il massimo privilegio, accesso al database o presa del controllo del sistema di accesso fisico gestito dal software.

Per chi usa Armatura One in telecomunicazioni, manifattura, energia e trasporti, la falla non si ferma all’applicazione. L’esposizione tocca la macchina che ospita il servizio e il piano che comanda gli accessi fisici, quindi un singolo punto debole può diventare un problema di OT e di sicurezza degli ingressi.

CVE-2023-46604

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 10 CRITICAL: the Java OpenWire protocol marshaller is vulnerable to Remote Code Execution. Impiego noto in campagne ransomware. EPSS 100% (100º percentile).

Data di correzione federale CISA 23 nov · data superata

CVE-2026-94591

NVD KEV

CVE-2026-94592

NVD KEV

CVE-2026-94593

NVD KEV

CVE-2026-94594

NVD KEV

Cronologia

Fonti

1 fonte che coprono questa storia

Entità

Part of the PlainSec briefing for 2026-10-01

Editions

Storie correlate