Хакери могли захопити космічні апарати NASA через вразливість AIT-GUI

У застарілих версіях інструментарію NASA для керування космічними апаратами виявили критичну вразливість, що дозволяла віддалене захоплення систем без автентифікації. Проблему вже виправлено у версії 2.5.2.
Дослідник кібербезпеки Ювал Елбар із платформи Cycode оприлюднив 18 серпня 2026 року деталі критичної вразливості в програмному забезпеченні NASA. Проблема стосувалася графічного інтерфейсу AMMOS Instrument Toolkit (AIT-GUI) у версіях до 2.5.1 включно — інструменту з відкритим кодом, який використовують для керування космічними апаратами та науковими приладами.
Вебсервер AIT-GUI працював із відкритими мережевими інтерфейсами та не вимагав ані аутентифікації, ані авторизації. Крім того, розробники не передбачили захисту від міжсайтової підробки запиту (CSRF). Це означало, що будь-яка вебсторінка, відкрита оператором, могла надсилати команди до сервера без жодних перевірок.
Через відсутність базових заходів безпеки зловмисники могли отримати доступ до командних рядків, виконувати серверні скрипти та запускати послідовності команд. Це дозволяло передавати на космічні апарати шкідливі файли або власні скрипти через звичайну вебсесію в браузері оператора. Для атаки не обов'язково було перебувати в одній мережі з оператором — доступ можна було отримати через відкритий порт або заманивши оператора на спеціально створену вебсторінку зі шкідливим кодом.
Як зазначив Елбар, операційне та наземне програмне забезпечення успадковує ті самі вразливості, що й інші системи, але ціна помилки значно вища. Він наголосив, що аутентифікація, захист від CSRF та обмеження введення не є опційними для панелі, яка керує обладнанням.
Команда розробників уже виправила критичну помилку у випуску AIT-GUI версії 2.5.2. Фахівці з безпеки рекомендують адміністраторам систем негайно оновити програмне забезпечення, перевірити консольні порти та детально проаналізувати історію виконаних команд.
Читайте також
Ще в розділі «Космос»
- Норвезька астронавтка бачила балістичний удар по Кривому Рогу з космосу
- NASA показало кратер від падіння ступеня Falcon 9 на Місяці
- Яндекс замаскував військову базу під Кронштадтом зображенням лісу
- Starlink скасувала рішення про виключення Польщі з єврозони покриття
- Perseverance вперше виявив на Марсі корунд — мінерал рубінів







