Imagen generada por IAUn sistema diseñado para decidir quién puede entrar en un edificio puede acabar entregando las llaves al atacante. Esa es la conclusión incómoda de la alerta ICSA-26-274-01, publicada por la Agencia de Ciberseguridad y Seguridad de las Infraestructuras de Estados Unidos (CISA) sobre Armatura LLC Armatura One, una plataforma de control de acceso físico desplegada en organizaciones de todo el mundo.
La alerta identifica cinco vulnerabilidades en versiones anteriores a Armatura One 4.7.2 y en la línea estadounidense anterior a Armatura One 4.6.1_USA. La más grave, CVE-2023-46604, tiene una puntuación CVSS v3.1 de 9,8 y afecta al componente Apache ActiveMQ integrado en el producto. El fallo permite a un atacante de red no autenticado ejecutar código arbitrario con el nivel máximo de privilegio del sistema operativo antes incluso de superar la autenticación.
Las otras vulnerabilidades agravan el escenario: claves criptográficas idénticas en todas las instalaciones, una contraseña fija para el superusuario de la base de datos y registros que pueden contener esa contraseña en texto claro. CISA resume el impacto posible sin eufemismos: acceso no autorizado a la base de datos, ejecución de código arbitrario y control del sistema físico de control de accesos.
La corrección existe. La pregunta relevante para los operadores no es si pueden parchear, sino si saben exactamente dónde está desplegado Armatura One, qué redes puede alcanzar, qué datos contiene y qué puertas podría abrir un atacante mientras el inventario sigue discutiendo con compras.
Armatura One incorpora Apache ActiveMQ y expone por defecto en la red su protocolo OpenWire. El componente integrado está afectado por CVE-2023-46604, una vulnerabilidad de deserialización de datos no confiables en el marshaller de OpenWire.
El detalle técnico importa. El atacante no necesita credenciales ni interacción del usuario. Según la descripción de CISA, puede enviar una carga especialmente construida y provocar la deserialización de un grafo de objetos arbitrario antes de que se compruebe la autenticación. El resultado puede ser la ejecución de código con los privilegios más elevados disponibles en el host.
El vector CVSS v3.1 es AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Traducido para quien no vive dentro de una calculadora CVSS: el ataque se realiza por red, tiene baja complejidad, no requiere privilegios ni interacción y puede comprometer confidencialidad, integridad y disponibilidad. CISA también le asigna una puntuación CVSS v4.0 de 9,3.
No es una vulnerabilidad teórica de una interfaz administrativa poco utilizada. Armatura One gestiona decisiones físicas: lectores, credenciales, permisos y eventos de acceso. Si el servidor que coordina esas funciones queda comprometido, el atacante puede intentar manipular autorizaciones, consultar historiales de entradas y salidas o interrumpir la operación del sistema. El alcance exacto dependerá de la arquitectura de cada instalación, pero el riesgo central es claro: un fallo remoto en el servidor de gestión puede convertirse en un incidente físico.
La ausencia de autenticación previa es el elemento que cambia la prioridad. Un atacante que ya posea una cuenta privilegiada es peligroso; un atacante que puede alcanzar el servicio desde la red sin tener que demostrar quién es resulta bastante más problemático. La segmentación de red puede reducir la exposición, pero no corrige el defecto. Si el servicio es accesible desde una red corporativa amplia, una VPN comprometida, una estación de administración o una zona OT mal aislada, la superficie de ataque deja de ser meramente externa.
La alerta no describe un único bug aislado. Describe varias decisiones de diseño y operación que se refuerzan entre sí. Tres de las vulnerabilidades aparecen detalladas en la información técnica proporcionada por CISA y todas comparten las mismas versiones afectadas que CVE-2023-46604.
Armatura One almacena credenciales de la base de datos y del intermediario de mensajes en un archivo de configuración de instalación. Cuando la protección está habilitada, el producto las cifra mediante AES-128-CBC. Eso puede sonar tranquilizador hasta llegar a la parte decisiva: la clave de cifrado y el vector de inicialización son valores fijos integrados en el propio software y son idénticos en todas las instalaciones.
Un atacante que consiga una copia del paquete de instalación puede recuperar esa clave y ese vector. Si obtiene además el archivo de configuración cifrado de una instalación concreta, puede descifrar sus credenciales. El fallo está identificado como CWE-321, uso de una clave criptográfica codificada, y recibe una puntuación CVSS v3.1 de 8,4 y CVSS v4.0 de 8,6.
La consecuencia operativa es fácil de pasar por alto durante una revisión superficial. No basta con preguntar si el archivo está cifrado. Hay que preguntar quién controla la clave, si cambia por instalación, cómo se rota, dónde se almacena y qué ocurre cuando el paquete de software cae en manos de un tercero. Cifrar todos los secretos con la misma clave embebida no proporciona una frontera real entre clientes. Proporciona, en el mejor de los casos, ofuscación reutilizable.
La rutina de inicialización de la base de datos asigna una contraseña definida por el proveedor a la cuenta de superusuario. No genera una contraseña única para cada instalación. Si esa contraseña no se ha cambiado y el atacante tiene acceso al sistema operativo del servidor, puede autenticarse como superusuario de la base de datos.
CISA clasifica el problema como CWE-798, uso de credenciales codificadas. La puntuación es también 8,4 en CVSS v3.1 y 8,6 en CVSS v4.0. El requisito de acceso al sistema operativo reduce la explotabilidad remota directa frente a CVE-2023-46604, pero no convierte el fallo en menor. Una intrusión previa, un acceso de mantenimiento, una cuenta local comprometida o una copia de seguridad expuesta pueden satisfacer ese requisito.
La cuenta de superusuario tampoco es un detalle administrativo. En una plataforma de control de accesos, la base de datos puede contener identidades, identificadores de tarjetas, grupos de permisos, horarios, registros de eventos y parámetros de integración. El impacto dependerá de la configuración, pero la combinación de privilegios de base de datos y datos de control físico merece una respuesta de incidente, no una simple tarea de higiene de contraseñas.
La rutina de copia de seguridad y restauración registra en un archivo de log el comando completo de conexión con la base de datos, incluida la contraseña del superusuario, en texto claro. Cualquier persona o proceso con acceso al sistema operativo puede leer ese registro y reutilizar las credenciales.
Este defecto tiene una ironía particularmente desagradable: una función destinada a facilitar la recuperación puede crear una copia persistente del secreto más sensible del sistema. Los logs suelen viajar a plataformas centralizadas, sistemas SIEM, servidores de soporte o repositorios de diagnóstico. Cada salto amplía el número de lugares donde la contraseña puede acabar almacenada, indexada o descargada.
Una revisión eficaz no debe limitarse a buscar el archivo de log actual. Hay que examinar retenciones, copias de seguridad, snapshots, exportaciones de soporte, sistemas de monitorización y permisos históricos. La contraseña puede haber sido rotada y seguir siendo recuperable en un archivo antiguo. Si el sistema utilizó una credencial privilegiada en texto claro, la respuesta correcta consiste en asumir exposición hasta demostrar lo contrario.
CISA incluye también CVE-2026-94594 entre las vulnerabilidades que afectan a las versiones indicadas. El resumen disponible identifica cinco CVE en total: CVE-2023-46604 y CVE-2026-94591 a CVE-2026-94594. La información técnica facilitada en la alerta consultada desarrolla de forma expresa los tres problemas anteriores; por eso no conviene atribuir a CVE-2026-94594 una causa o una puntuación que no consten en la ficha técnica revisada.
La cautela no cambia la decisión de parcheado. Las versiones afectadas se definen por el conjunto de vulnerabilidades, no por la que cada operador considere más cómoda. Tratar CVE-2026-94594 como un elemento secundario porque todavía no se ha reconstruido su detalle técnico sería convertir una laguna documental en una excepción de seguridad.
El aviso de CISA identifica dos líneas de producto:
Armatura LLC ha publicado Armatura One 4.7.2 para la línea general y Armatura One 4.6.1_USA para la línea estadounidense. El fabricante recomienda contactar con su soporte técnico oficial para obtener orientación sobre la adquisición y aplicación de la actualización.
La existencia de un parche no equivale a una remediación completada. En sistemas de control de accesos, actualizar puede requerir ventanas de mantenimiento, validación de lectores, comprobación de integraciones, pruebas de continuidad y coordinación con seguridad física. Pero la complejidad operativa no justifica mantener expuesto un servicio con CVSS 9,8 sin controles compensatorios documentados.
La primera tarea debe ser confirmar la versión instalada, no inferirla a partir de la antigüedad del contrato o del nombre del instalador. El inventario debe incluir servidor, edición del producto, sistema operativo, dirección IP, interfaces de red, conectividad con lectores y controladores, integraciones, propietario operativo y proveedor de mantenimiento. Una instalación que no aparece en el inventario sigue existiendo; simplemente no tiene dueño visible.
La respuesta técnica tiene varias capas. Ninguna sustituye al parche, pero juntas reducen el riesgo mientras la actualización se programa o se valida.
Hay que identificar si el listener de OpenWire está expuesto y desde qué segmentos puede alcanzarse. La pregunta no es únicamente si el puerto está publicado en Internet. También importa si es accesible desde redes de usuario, servidores compartidos, VPN, redes de proveedores, bastiones de administración o zonas OT.
El principio operativo es sencillo: permitir únicamente las comunicaciones necesarias entre el servidor Armatura One, sus componentes dependientes y los dispositivos autorizados. Las reglas deben revisarse en ambos sentidos cuando la arquitectura lo permita. Una red plana convierte una vulnerabilidad de aplicación en una invitación lateral; una segmentación con reglas explícitas compra tiempo y limita el radio de explosión.
El operador debe verificar si utiliza la edición general o la estadounidense. Actualizar la línea equivocada no es una estrategia de mitigación. CISA indica que los usuarios de la edición general deben pasar a 4.7.2 y los de la línea USA a 4.6.1_USA, siguiendo las instrucciones del fabricante.
Antes de cambiar el software conviene preservar una copia íntegra de configuración y datos, documentar la versión, registrar la ventana de mantenimiento y probar el procedimiento de restauración. La copia de seguridad debe tratarse como material sensible: si contiene los archivos de configuración afectados o logs con credenciales, debe tener controles de acceso, cifrado y retención limitada.
La actualización corrige el defecto, pero no puede borrar automáticamente todos los lugares en los que una contraseña pudo quedar expuesta. Deben rotarse las credenciales de base de datos, del message broker y de cualquier cuenta administrativa relacionada. La rotación debe producirse después de revisar logs y copias de configuración, y debe verificarse que las aplicaciones dependientes utilizan los nuevos secretos.
Si la organización no puede demostrar que la contraseña fija nunca fue utilizada, debe tratarla como comprometida. La misma lógica se aplica a cualquier secreto descifrado con la clave fija descrita en CVE-2026-94591. El cambio debe quedar registrado junto con la fecha, el responsable, el alcance y la prueba de que la credencial antigua ya no funciona.
El análisis debe cubrir, como mínimo, conexiones anómalas al servicio OpenWire, procesos hijos inesperados del servidor, modificaciones de archivos, nuevas cuentas, tareas programadas, cargas de memoria inusuales, accesos a la base de datos y transferencias de archivos desde o hacia el host.
Los logs de aplicación y sistema pueden haber sido manipulados si el atacante obtuvo privilegios elevados. Por eso conviene contrastarlos con registros de firewall, DNS, EDR, proxy, VPN, plataforma SIEM y controles de acceso físico. Una discrepancia entre los eventos digitales y los eventos de puertas puede ser más reveladora que una alerta aislada.
El periodo de revisión debe basarse en la antigüedad de la versión vulnerable, la retención disponible y la exposición de red. CISA no afirma en el material proporcionado que Armatura One esté siendo explotado activamente; tampoco hace falta esa confirmación para iniciar una investigación en una instalación expuesta a Internet o con señales de compromiso.
El control de accesos físico suele procesar datos personales: nombres, identificadores de empleados, tarjetas, horarios, registros de entrada y salida, imágenes o datos de visitantes, según la configuración. Un compromiso de Armatura One puede afectar por tanto a seguridad física y privacidad al mismo tiempo.
El artículo 32 del Reglamento General de Protección de Datos exige medidas técnicas y organizativas apropiadas para garantizar la seguridad, incluida la confidencialidad, integridad, disponibilidad y resiliencia de los sistemas. La presencia de una contraseña en texto claro en logs, una clave criptográfica fija común a todas las instalaciones y un servicio remoto sin autenticación previa son hechos que deberían entrar en la evaluación de riesgos del tratamiento, no quedarse en el expediente del equipo de infraestructura.
Si se detecta una violación de seguridad de datos personales, el responsable debe valorar la notificación a la autoridad de control dentro de las 72 horas desde que tenga constancia, conforme al artículo 33 del RGPD, salvo que sea improbable que la violación entrañe un riesgo para los derechos y libertades. Cuando exista un riesgo alto, el artículo 34 puede exigir comunicación a las personas afectadas.
No todo intento de explotación constituye automáticamente una brecha de datos personales notificable. Pero tampoco es defendible esperar a tener una lista completa de registros exfiltrados cuando el atacante pudo acceder a la base de datos. La investigación debe determinar qué datos se procesaban, cuánto tiempo estuvieron expuestos, qué medidas protegían las copias y si hubo acceso, alteración o pérdida de disponibilidad.
La alerta de CISA no convierte por sí sola a todas las empresas que utilizan Armatura One en sujetos de una obligación regulatoria europea. La aplicabilidad depende del sector, el tamaño, la función y la legislación nacional. Aun así, el caso encaja con varias obligaciones que los responsables de seguridad y cumplimiento ya deberían tener identificadas.
Para entidades incluidas en el ámbito de la Directiva NIS2, el artículo 21 exige medidas de gestión de riesgos de ciberseguridad que cubren, entre otros elementos, la gestión de vulnerabilidades, la seguridad de la cadena de suministro, la gestión de incidentes, la continuidad y la seguridad en la adquisición, desarrollo y mantenimiento de redes y sistemas. Un servidor de control de accesos conectado a redes corporativas o industriales puede formar parte de esa superficie aunque no sea el sistema que presta el servicio principal.
El artículo 23 de NIS2 establece obligaciones de notificación de incidentes significativos con una alerta temprana en un plazo de 24 horas desde que se tenga conocimiento, una notificación del incidente en 72 horas y un informe final, de acuerdo con las condiciones aplicables. Un incidente que afecte a instalaciones críticas, provoque interrupciones relevantes o genere daños financieros puede activar ese análisis. El equipo jurídico no debería enterarse por primera vez cuando el CISO pida confirmar si una puerta se abrió sin autorización.
En el sector financiero, la conexión más directa es DORA. Una entidad financiera que utilice Armatura One debe evaluar el sistema dentro de su marco de riesgo de TIC, aunque el producto controle accesos físicos y no una aplicación bancaria. El artículo 5 de DORA sitúa la responsabilidad del órgano de dirección sobre el marco de gestión del riesgo de TIC; el artículo 8 exige identificar y clasificar funciones y activos; y el artículo 28 regula la gestión del riesgo asociado a terceros proveedores de servicios de TIC.
La subcontratación tampoco desplaza la responsabilidad. Si un integrador administra el sistema, la entidad debe saber quién mantiene el servidor, quién puede acceder remotamente, cómo se autorizan los cambios, qué evidencias conserva el proveedor y qué ocurre cuando se descubre una vulnerabilidad crítica. El contrato debería permitir actualizaciones urgentes, acceso a información técnica, auditoría y terminación o sustitución cuando el riesgo no sea aceptable. DORA no permite que el organigrama del proveedor se convierta en una zona de niebla.
La clasificación de Armatura One como servicio TIC a efectos de DORA requerirá analizar el servicio concreto y su relación con los procesos de la entidad. No toda tecnología física queda automáticamente fuera ni todo proveedor de seguridad física entra automáticamente dentro. La decisión debe documentarse, especialmente cuando el sistema sea necesario para la continuidad operativa, la seguridad de las instalaciones o la protección de personal y activos.
Armatura One es un producto con elementos digitales que puede plantear preguntas bajo el Cyber Resilience Act, aunque la conclusión dependa de su clasificación, del producto comercializado y de las fechas de aplicación de las obligaciones concretas. El CRA introduce requisitos de ciberseguridad para productos con elementos digitales y asigna responsabilidades a fabricantes, importadores y distribuidores.
Desde la perspectiva del operador, la lección no requiere resolver toda la clasificación jurídica. En la compra o renovación de un sistema de control de accesos conviene exigir un ciclo de gestión de vulnerabilidades, avisos de seguridad, versiones soportadas, procedimiento de actualización, contacto de seguridad y periodo de mantenimiento. El proveedor debe poder explicar cómo se generan y protegen las credenciales, cómo se evitan secretos compartidos entre instalaciones y qué datos aparecen en logs.
Una declaración comercial de “cifrado AES” no responde a ninguna de esas preguntas. La criptografía no es una pegatina que convierte un diseño débil en un diseño robusto. Si la clave es fija, común y recuperable desde el software, el hecho de que el algoritmo tenga un nombre conocido no salva el control.
En un incidente o auditoría, afirmar que “se instaló el parche” será insuficiente. El expediente técnico debería permitir reconstruir qué versión existía, qué exposición tenía y qué controles se aplicaron.
Como mínimo, conviene conservar la identificación de activos y versiones, el aviso de CISA y la recomendación del fabricante, la evaluación de impacto, las reglas de firewall antes y después, la autorización del cambio, las pruebas de funcionamiento, la confirmación de la versión corregida, el registro de rotación de credenciales y los resultados de la búsqueda de indicadores de compromiso.
También debe quedar documentado si se encontraron archivos de configuración cifrados, logs con contraseñas, copias de seguridad antiguas o accesos remotos de proveedores. Si el sistema procesa datos personales, el registro debe conectarse con la evaluación de riesgo de privacidad y con la decisión sobre notificación conforme a los artículos 33 y 34 del RGPD. Si la entidad está sujeta a DORA o NIS2, la evidencia debe alimentar el proceso de clasificación y notificación correspondiente, no vivir en una carpeta aislada del equipo de compliance.
La trazabilidad tiene un valor práctico. Permite demostrar que el riesgo fue identificado, que la decisión de parchear tuvo un responsable y que las medidas compensatorias fueron temporales y verificables. También evita repetir la investigación seis meses después porque nadie recuerda si el servidor estaba expuesto, si la contraseña se cambió o si el integrador conservaba acceso.
El aviso de CISA reúne fallos de distinta naturaleza, pero todos convergen en el mismo resultado potencial. CVE-2023-46604 abre la posibilidad de ejecución remota sin autenticación. CVE-2026-94591 debilita la protección de secretos mediante una clave fija. CVE-2026-94592 ofrece una credencial privilegiada predecible si no fue modificada. CVE-2026-94593 puede dejar esa credencial escrita en los logs. Y CVE-2026-94594 completa el conjunto de fallos que afectan a las versiones antiguas.
Visto por separado, cada defecto puede acabar clasificado en una cola distinta: parcheado urgente, revisión de secretos, limpieza de logs, hardening de base de datos. Visto como cadena de ataque, el escenario es más serio. El adversario puede entrar por red, elevar su control sobre el host, recuperar credenciales, alcanzar la base de datos y alterar o extraer información vinculada a accesos físicos. La defensa debe romper esa cadena en varios puntos.
Los operadores que ejecuten Armatura One 4.7.2 o, en la línea USA, 4.6.1_USA, deben confirmar que la actualización cubrió todos los componentes y que las credenciales anteriores dejaron de ser válidas. Quienes aún no puedan actualizar tienen que reducir la exposición del servicio, restringir el acceso de red, bloquear la administración remota no imprescindible, revisar logs y elevar formalmente el riesgo aceptado. “Está pendiente con el proveedor” no es un control compensatorio.
La moraleja tampoco es que los sistemas físicos sean menos importantes que las aplicaciones financieras. Es justo la contraria. Un controlador de puertas puede no aparecer en el inventario del SOC, pero una intrusión en su servidor puede afectar a personas, instalaciones, datos personales y continuidad operativa a la vez. CISA acaba de poner nombre y puntuación a ese riesgo. Ahora toca comprobar si la organización sabe dónde están sus puertas digitales.
Nota editorial
Resumen semanal gratis
Suscríbete al resumen semanal de regulación, vulnerabilidades explotadas y acciones para tu equipo.
¿Quieres un plan a medida? Modela tu organización con Agentic Digital Twin.
Aporta contexto, plantea una duda o responde a la conversación. Los comentarios son públicos y moderables.
Cargando comentarios…