Система контроля физического доступа Armatura One от компании Armatura LLC содержит пять уязвимостей. Одна из них позволяет неаутентифицированному злоумышленнику выполнить произвольный код с наивысшими привилегиями в операционной системе. Агентство по кибербезопасности и защите инфраструктуры США (CISA) собрало сведения о проблемах в бюллетене ICSA-26-274-01, опубликованном 1 октября 2026 года. Речь идёт о CVE-2023-46604, которая входит в каталог Known Exploited Vulnerabilities (KEV, каталог активно эксплуатируемых уязвимостей). Её применяют в кампаниях программ-вымогателей против других развёртываний Apache ActiveMQ. Эксплуатацию против самой Armatura One агентство пока не зафиксировало.
Детали уязвимостей
Механизм первой уязвимости связан со встроенным брокером сообщений Apache ActiveMQ. Armatura One включает его для обмена данными между узлами и держит сетевой слушатель протокола обмена OpenWire открытым по умолчанию. Обработка входящих сообщений в этом компоненте содержит уязвимость десериализации, то есть обратного превращения потока байтов в объекты программы. Атакующий может передать системе произвольный набор объектов ещё до того, как она проверит подлинность соединения. Дальше его код исполняется от имени самого привилегированного пользователя операционной системы. Оценка по шкале CVSS (общая система оценки уязвимостей) достигает 9.8, высшего значения.
Четыре оставшиеся уязвимости объединяет работа с секретами. Пароли от базы данных и брокера сообщений система хранит в установочном файле настроек. При включённой защите их шифруют алгоритмом AES-128-CBC. Ключ шифрования и вектор инициализации при этом вшиты в само программное обеспечение. Они одинаковы для каждой установки. Владелец копии установочного пакета восстановит ключ за несколько минут. Дальше ему хватит файла настроек чужой системы, чтобы прочитать её пароли. Оценка этой уязвимости по CVSS 3.1 - 8.4.
Похожая история с учётной записью администратора базы данных. При первом запуске Armatura One назначает суперпользователю фиксированный пароль от производителя. Уникального значения для каждой установки не создаётся. Тот, кто знает этот пароль и имеет доступ к операционной системе сервера, войдёт в базу с полными правами, если владелец пароль не сменил. Уровень опасности по CVSS 3.1 - 8.4.
Ещё две уязвимости касаются журналов. Процедура резервного копирования записывает полную команду подключения к базе вместе с паролем суперпользователя обычным текстом. Брокер сообщений во время штатной работы заносит в журнал учётные данные клиента и его пароль. Прочитать эти строки может каждый, у кого есть доступ к журналу, резервной копии или диагностическому пакету для поддержки. Первую проблему оценили в 7.8 по CVSS 3.1, вторую - в 4.0, это средний уровень опасности.
Сферы применения Armatura One перечислены в самом бюллетене. Это связь, критическое производство, энергетика и транспортные системы. Установки разбросаны по всему миру, штаб-квартира производителя находится в США. Система отвечает за физический доступ в здания: двери, турникеты, шлюзы, отдельные помещения с оборудованием. Захват её управления означает, что посторонний распоряжается пропусками и может открывать или блокировать проходы. Для промышленного объекта это не только риск кражи. Остановка доступа мешает сменам, ремонту и аварийным работам. Агентство отдельно отмечает: случаев эксплуатации этих уязвимостей против Armatura One оно не знает. Однако CVE-2023-46604 попадает в кампании программ-вымогателей уже не первый год. Слабую изоляцию встроенного брокера сообщений атакующие находят сканированием сети.
Все пять проблем закрыты в сборке Armatura One 4.7.2. Обновиться нужно с версии 4.7.1 и более ранних сборок основной линии. Для американского релиза подготовили Armatura One V4.6.1_USA, там путь обновления начинается с V4.3.1_USA. Armatura LLC просит обращаться в службу технической поддержки за порядком установки. Уязвимости нашёл и передал в CISA исследователь из компании RewCon.co.
Отдельно CISA даёт советы по защите. Устройства управления доступом не стоит выставлять в интернет. Управляющие сети лучше размещать за межсетевым экраном и отделять от корпоративных. Для удалённого подключения подойдут виртуальные частные сети. Их тоже нужно обновлять: защищённость канала не выше, чем у подключённых к нему устройств.
История с вшитыми ключами и паролями показательна сама по себе. Одно значение, одинаковое для тысяч установок, превращает утечку в массовую проблему. Достаточно одного пакета обновления в открытом доступе. Ротация таких секретов без переустановки системы не помогает. Производителю пришлось менять логику работы с секретами целиком, а не подправлять отдельные строки. Оценки обеих проблем - 8.4, и это ниже, чем у ActiveMQ, но последствия для базы данных сопоставимы.
Журналы с паролями открытым текстом сами по себе не дают внешнему атакующему ничего, пока он не попал в систему. Внутри сети они упрощают движение к базе данных и брокеру сообщений. Сбор диагностических пакетов и резервных копий расширяет круг тех, кто видит эти строки. Оценка 4.0 по CVSS 3.1 не должна успокаивать. Средняя оценка отражает узкое условие атаки, а не безобидность проблемы.
Встроенные сторонние компоненты остаются самым частым источником чужих уязвимостей в промышленных и охранных системах. Производитель годами не замечает, что упакованная библиотека устарела. Самое неудачное сочетание - сетевой сервис открыт по умолчанию, а ключи и пароли одинаковы для всех заказчиков. Обновление до 4.7.2 или V4.6.1_USA снимает все пять проблем сразу. Тем, кто не может обновиться быстро, стоит хотя бы закрыть брокер сообщений от внешних сетей.
Ссылки