В программном обеспечении NASA AMMOS Instrument Toolkit (AIT)-GUI была выявлена критическая уязвимость, которая может позволить неавторизованным лицам отдавать команды космическим аппаратам и приборам, выполнять серверные скрипты и запускать последовательности команд.

AIT-GUI — это браузерная консоль оператора открытой платформы для наземных систем обработки данных, взаимодействующих с космическими. Уязвимость, отслеживаемая как GHSA-p9r8-2q67-fp86 и получившая рейтинг CVSS 9.4, затрагивает версии консоли до 2.5.1 включительно. Исследователь Cycode Юваль Эльбар сообщил об её обнаружении 18 августа, и брешь закрыли ​​в релизе 2.5.2.

AIT-GUI запускает свой веб-сервер на всех сетевых интерфейсах и не учитывает настроенные параметры хоста. API также не имеет аутентификации, авторизации или защиты от межсайтовой подделки запросов (CSRF) на конечных точках, изменяющих состояние. Уязвимости в безопасности открытых сред операционных технологий могут аналогичным образом превратить базовые сбои контроля доступа в пути к функциям с высокой степенью риска.

Атака не обязательно требует прямого сетевого доступа к серверу AIT-GUI. Поскольку маршруты, изменяющие состояние, принимают формы, совместимые с браузером, без защиты от CSRF вредоносный сайт, посещаемый оператором, способен отправлять запросы к сервису.

В Cycode заявили, что имеется возможность атаки на оператора, обращающегося к локальному хосту или защищённому брандмауэром развёртыванию, через его браузер, при этом междоменные запросы доставляются без предварительной проверки механизмом безопасности CORS. Эксперты рекомендуют применить аутентификацию и авторизацию для конечных точек, изменяющих состояние, защиту от CSRF-атак, привязку сервера к настроенному хосту и ограничение пути для затронутых маршрутов.

 

Усам Оздемиров

19 августа, 2026

Подписаться на новости BIS Journal / Медиа группы Авангард

Подписаться
Введите ваш E-mail

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных

19.08.2026
Standoff Defend позволит отрабатывать защиту от управляемых ИИ-атак
19.08.2026
Хакеры распространили шпионское ПО для Android в 26 странах
19.08.2026
Oberon и MRNET объединят свои ИТ- и телеком-компетенции
19.08.2026
НСПК — за апгрейд статуса держателя без перевыпуска карты
19.08.2026
Ошибка в софте открывает доступ к аппаратам NASA
19.08.2026
За полгода хакеры украли за 1,7 млрд строк учётных данных
18.08.2026
NIST модернизирует базу данных уязвимостей с учётом ИИ
18.08.2026
Каждый тайванец получит «технодивиденды»
18.08.2026
Достаточно ли ваша нейросеть духовно‑нравственна?
18.08.2026
«ДиалогНаука» реализовала комплексный проект для АО «Медицина»

Стать автором BIS Journal

Поля, обозначенные звездочкой, обязательные для заполнения!

Отправляя данную форму вы соглашаетесь с политикой конфиденциальности персональных данных