Суббота, 29 августа 2026
FAKT-CHECK
FAKTO.TOP
Главная /Технологии /Критическая уязвимость в NASA позволяла хакерам управлять космическими аппаратами
29.08.2026, 14:38

Критическая уязвимость в NASA позволяла хакерам управлять космическими аппаратами

Исследователи обнаружили в открытом программном обеспечении NASA AMMOS Instrument Toolkit серию уязвимостей, позволяющих отправлять команды космическим аппаратам без аутентификации.

В открытом программном обеспечении NASA AMMOS Instrument Toolkit (AIT) обнаружена критическая цепочка уязвимостей, которая могла позволить злоумышленникам отправлять произвольные команды космическим аппаратам и выполнять скрипты на сервере.

Суть найденных пробелов безопасности

Анализ кода выявил несколько классификаций уязвимостей (CWE-306, CWE-352 и CWE-22). Веб‑сервер по умолчанию слушал на всех сетевых интерфейсах (0.0.0.0) порта 8080, что делало его доступным из любой внешней сети. Конечные точки /cmd, /script/run и /seq не требовали ввода логина или пароля.

Система автоматически генерировала сессионный cookie sid для любого анонимного запроса к главной странице (GET /). Это позволяло обойти поверхностную проверку сессии и отправлять команды аппарату без авторизации. Маршрут /seq также содержал уязвимость Path Traversal, позволяющую выполнять произвольные файлы на сервере.

Возможные сценарии атаки

По словам специалистов по кибербезопасности, веб‑интерфейс, предназначенный для управления миссиями, мог принимать запросы с любого сетевого интерфейса, не требовать пароль и быть управляем через вредоносную веб‑страницу в браузере оператора с помощью CSRF‑атаки. Пример их слов:

"Веб‑интерфейс, созданный для управления космическими миссиями, фактически принимал запросы с любого сетевого интерфейса, не спрашивал пароль и мог быть управляем через вредоносную веб‑страницу в браузере оператора с помощью CSRF‑атаки".

Меры исправления и текущий статус

Выпуск обновления AIT‑GUI версии 2.5.2 ограничил сетевой слушатель локальным адресом localhost и добавил проверку заголовков Origin/Referer для защиты от межсайтовых запросов. Однако кодовый аудит показал, что базовый механизм аутентификации так и не был внедрён: любой запрос без учётных данных всё ещё может получить действительный сессионный cookie. Поэтому специалисты считают проблему лишь частично устранённой.

Исследователи также отметили, что при поиске уязвимости они использовали ИИ‑ассистент Claude Opus 4.8 от Anthropic, который помог проанализировать код и написать регрессионные тесты.

На момент публикации не зафиксировано случаев реального использования этой уязвимости злоумышленниками или компрометации действующих миссий NASA.

  • Критические уязвимости: CWE‑306, CWE‑352, CWE‑22;
  • Слушающий адрес: 0.0.0.0:8080;
  • Неавторизованные конечные точки: /cmd, /script/run, /seq;
  • Обновление AIT‑GUI 2.5.2 – частичный патч;
  • Помощь ИИ Claude Opus 4.8 в исследовании.