Armatura One tem cinco falhas críticas que abrem caminho para roubo de credenciais e execução de código. Usuarios das versões anteriores à 4.7.2 (ou 4.6.1 no pacote USA) precisam atualizar com urgência para fechar buracos que afetam sistemas de controle de acesso físico e infraestrutura crítica em todo o mundo.

Armatura One expõe banco de dados e controle de acesso

A Agência de Segurança Cibernética dos EUA (CISA) divulgou um alerta sobre cinco vulnerabilidades na plataforma Armatura One, com pontuações de severidade variando de crítica a média. Dois desses problemas — CVE-2023-46604 e CVE-2026-94591 — permitem que atacantes obtenham acesso não autorizado ao banco de dados, executem código arbitrário com privilégios máximos ou tomem controle do sistema de controle de acesso físico. A Armatura One é usada em infraestrutura crítica em comunicações, manufatura, energia e sistemas de transporte em escala mundial.

O cenário é agravado porque a CISA já detectou tentativas reais de exploração da vulnerabilidade CVE-2023-46604 em campanhas de ransomware contra outras instalações de Apache ActiveMQ. Embora a agência não tenha confirmado ataques diretos contra Armatura One ainda, o histórico de exploração dessa falha específica deixa claro que o risco é concreto.

Desserialização de ActiveMQ abre porta para código arbitrário

A falha mais grave, CVE-2023-46604, reside no Apache ActiveMQ incorporado na Armatura One, que expõe sua interface OpenWire na rede por padrão. Um atacante não autenticado consegue dispararar desserialização de um grafo de objetos arbitrário antes que qualquer verificação de autenticação ocorra. Resultado: execução de código com privilégio máximo no sistema operacional hospedeiro.

Essa vulnerabilidade recebeu pontuação CVSS 9.8 na versão 3.1 — o máximo da escala. Não há mitigação simples: o patch é obrigatório. Além disso, CVE-2023-46604 já consta no catálogo de Vulnerabilidades Conhecidas Exploradas (KEV) da CISA, o que significa que ferramentas de ataque público já existem.

Credenciais codificadas e armazenadas em texto puro

As outras quatro falhas giram em torno de má gestão de credenciais — um problema recorrente que deveria estar resolvido há anos. Resumindo:

  • CVE-2026-94591: chave e vetor de inicialização da criptografia AES-128-CBC são valores fixos, idênticos em todas as instalações. Um atacante que obtenha uma cópia do pacote de instalação consegue descriptografar credenciais de banco de dados e message broker de qualquer deployment específico.
  • CVE-2026-94592: a senha do superusuário do banco de dados é definida durante a inicialização com um valor padrão do fabricante, não gerado por instalação. Quem tiver acesso ao sistema operacional do servidor consegue autenticar como superusuário se a senha não tiver sido alterada manualmente.
  • CVE-2026-94593: o rotina de backup e restauração registra o comando completo de conexão ao banco de dados — incluindo senha de superusuário — em arquivo de log em texto puro no host.
  • CVE-2026-94594: o message broker registra credenciais de cliente e senhas também em texto puro durante operação normal.

| Vulnerabilidade | CVSS | Impacto | Vetor | |—|—|—|—| | CVE-2023-46604 | 9.8 CRÍTICA | Execução de código arbitrário com privilégio máximo | Rede, sem autenticação | | CVE-2026-94591 | 8.4 ALTA | Descriptografia de credenciais do banco de dados | Acesso local | | CVE-2026-94592 | 8.4 ALTA | Autenticação como superusuário | Acesso local | | CVE-2026-94593 | 7.8 ALTA | Exposição de credenciais em log | Acesso local com privilégio | | CVE-2026-94594 | 4.0 MÉDIA | Exposição de credenciais de broker | Acesso local |

Versões afetadas e caminho obrigatório para atualização

Qualquer instalação executando Armatura One anterior à versão 4.7.2 está vulnerável às cinco falhas. No pacote USA, o limite é versão 4.6.1_USA. Não há workarounds: patch é o único remédio.

A Armatura LLC recomenda contato com suporte técnico oficial para obter e aplicar a atualização. Considerando que essas falhas atingem infraestrutura crítica — sistemas que não podem sofrer downtime longo — agendamento cuidadoso é essencial. Porém, postergar a atualização aumenta o risco de comprometimento completo da plataforma e, por consequência, dos sistemas físicos que ela controla.

Recomendações da CISA

Enquanto isso, a CISA orienta:

  1. Minimizar exposição na rede — nenhum dispositivo de controle deve estar acessível pela internet.
  2. Isolar redes de controle atrás de firewalls e separadas da rede corporativa.
  3. Usar VPN ou métodos mais seguros para acesso remoto.
  4. Não clicar em links ou abrir anexos de emails não solicitados (em campanhas de ransomware, o gatilho costuma ser engenharia social).

A vulnerabilidade CVE-2023-46604 já foi usada em ataques ransomware reais contra ActiveMQ. Mesmo que nenhum ataque específico contra Armatura One tenha sido documentado até agora, o padrão histórico sugere que é questão de tempo se os sistemas não forem patchados.

Para entender melhor como vulnerabilidades de desserialização funcionam e como proteger infraestrutura crítica contra essa classe de falha, o PratiqueTech oferece análises regulares sobre segurança de sistemas embarcados e infraestrutura de TI.

Se você trabalha com sistemas de controle de acesso ou infraestrutura crítica, consulte a documentação oficial da CISA sobre o alerta ICSA-26-274-01 para diretrizes detalhadas e contatos de suporte da Armatura LLC.


Fonte: CISA – Cybersecurity and Infrastructure Security Agency (EUA) — 02/10/2026