Содержание
В ПО NASA для наземного управления нашли критическую уязвимость: через нее сторонний атакующий мог получить доступ к командам космических аппаратов. Проблема затронула браузерный интерфейс AIT-GUI из набора AMMOS Instrument Toolkit.
Речь не про абстрактную «дыру в сайте». AIT-GUI используют как графическую панель для работы с командами, приборами и скриптами на стороне сервера. В уязвимых версиях такой интерфейс мог стать входной дверью к системам, где цена ошибки измеряется не потерянным аккаунтом, а потерей контроля над железом в космосе.
Уязвимы версии AIT-GUI до 2.5.1
Исследователь Юваль Эльбар из Cycode раскрыл проблему 18 августа 2026 года: уязвимыми названы версии AIT-GUI до 2.5.1 включительно, а исправление вышло в 2.5.2. Описание уязвимости опубликовано в блоге Cycode.
Корень проблемы выглядит почти бытовым для веб-разработки, но страшным для космической инфраструктуры. Сервер AIT-GUI слушал все сетевые интерфейсы, а не только настройки хоста. API при этом не требовал аутентификации и авторизации.
Защиты от CSRF для изменяющих запросов тоже не было. То есть оператор мог открыть вредоносную страницу, а она — дернуть нужные действия через браузерную сессию.
Эльбар сформулировал масштаб так: «Веб-GUI для команд космическими аппаратами и инструментами поставлялся с сервером, который слушает каждый сетевой интерфейс, не просит пароль и может управляться любой страницей, которую случайно открыл оператор».
Что мог сделать атакующий
Сбой в контроле доступа открывал чувствительные точки AIT-GUI, включая /cmd, /script/run и /seq. Через них атакующий мог отправлять команды, запускать серверные скрипты и командные последовательности, если добирался до уязвимой панели.
Отдельный риск — работа с путями файловой системы. В таком сценарии вредоносные файлы или заранее подготовленные скрипты могли попасть в цепочку управления через браузерную сессию AIT-GUI.
В худшем варианте это давало почти полный контроль над командованием аппаратом или научным инструментом. NASA публично не комментировала раскрытие уязвимости.
Атакующему не обязательно сидеть в той же сети. Эльбар описал несколько сценариев: открытый наружу порт, вредоносная страница для оператора или сайт под прямым контролем злоумышленника.
Наземные системы получили обычные веб-риски
Эта история неприятна именно контрастом. Мы привыкли, что уязвимость в веб-интерфейсе грозит утечкой данных или захватом админки. Здесь тот же набор ошибок касается панели, которая отдает команды физическому оборудованию.
- Нет пароля: API не проверял пользователя.
- Нет авторизации: права на действия не ограничивали.
- Нет CSRF-защиты: чужая страница могла отправить запрос.
- Слишком широкий доступ: сервер слушал все сетевые интерфейсы.
Cycode рекомендует администраторам AIT-систем перейти на AIT-GUI 2.5.2, проверить консольный порт и просмотреть историю команд. Это не инструкция для широкой публики, а набор мер для тех, кто реально обслуживает такие стенды.
Полное техническое раскрытие Cycode доступно в публикации Юваля Эльбара; уязвимость раскрыли 18 августа 2026 года, а исправление привязали к версии AIT-GUI 2.5.2.