Entradas Mensuales

Síguenos en:

Canal Oficial Telegram de elhacker.NET Grupo Facebook elhacker.NET Twitter elhacker.NET Canal Youtube elhacker.NET Comunidad Steam: Grupo elhacker.NET Mastodon

Entradas populares

PostHeaderIcon Fallo crítico en AIT-GUI de NASA permite enviar comandos a naves espaciales


Se ha descubierto una falla de seguridad crítica en el AIT-GUI (Instrument Toolkit GUI) de NASA/JPL, una herramienta de código abierto. El investigador Yuval Elbar de Cycode reveló que este fallo, calificado con un 9.4 en la escala CVSS v3.1, permitiría a un atacante no autenticado enviar comandos en vivo a naves espaciales e instrumentos científicos, así como ejecutar scripts y secuencias de comandos sin necesidad de iniciar sesión.



Un fallo de seguridad crítico en la interfaz gráfica de usuario de código abierto AMMOS Instrument Toolkit (AIT-GUI) de la NASA/JPL podría permitir que un atacante no autenticado envíe comandos en vivo a naves espaciales e instrumentos científicos, ejecute scripts arbitrarios y lleve a cabo secuencias de comandos sin necesidad de iniciar sesión.

El investigador de seguridad Yuval Elbar, de Cycode, reveló el 13 de agosto de 2026 un problema calificado con 9.4 en la escala CVSS v3.1. Este problema ha sido parcheado en la versión 2.5.2 de AIT-GUI, lanzada el 12 de agosto de 2026.

AIT-GUI es la consola de operador basada en navegador para el AMMOS Instrument Toolkit, un marco de código abierto ampliamente utilizado para construir sistemas de datos terrestres que envían comandos a naves e instrumentos y procesan la telemetría que regresa.

En términos prácticos, es el panel que usa un operador para hacer clic en un botón y que esa acción se traduzca en un comando real enviado al hardware, que es precisamente la razón por la cual un error rutinario de aplicación web se vuelve tan trascendental aquí.

Fallo Crítico de NASA AIT-GUI

Según el aviso, el servidor web de AIT-GUI lee su configuración de host y luego la descarta silenciosamente, programando el receptor para que se vincule a 0.0.0.0 en todas las interfaces de red en el puerto 8080 por defecto. Un operador que restrinja deliberadamente la consola a localhost terminará exponiéndola a toda la red alcanzable.

Agravando esa exposición, ninguno de los puntos finales (endpoints) que cambian el estado de la aplicación aplica autenticación, autorización o protección contra falsificación de solicitudes cross-site (CSRF). El endpoint POST /cmd retransmite cualquier cadena de comandos que reciba directamente al bus de comandos de la nave espacial, mientras que POST /script/run y POST /seq permiten la ejecución de scripts en el servidor y la ejecución de secuencias de comandos, respectivamente.

Estos dos últimos endpoints también construyen rutas del sistema de archivos a partir de entradas de usuario no validadas, abriendo la puerta al salto de directorios (path traversal) fuera de sus directorios de scripts y secuencias previstos. Los investigadores clasificaron los problemas bajo CWE-306 (falta de autenticación), CWE-352 (CSRF) y CWE-22 (salto de directorios).

Un fallo rastreado por separado, CVE-2026-60112, describe un problema relacionado de falta de autenticación en el que un atacante puede obtener una sesión válida llamando a Sessions.create() sin ninguna verificación de credenciales, y luego invocar handle_cmd() para reenviar comandos arbitrarios directamente al bus de comandos de AIT. Ese CVE tiene una puntuación base CVSS v3.1 de 9.8 y fue publicado el 28 de julio de 2026, antes de la divulgación completa de GHSA.

Debido a que los endpoints vulnerables aceptan solicitudes POST estándar codificadas en formularios, califican como solicitudes CORS "simples" que los navegadores entregan entre orígenes sin una verificación previa (preflight check).

Esto significa que incluso un despliegue protegido por un firewall frente a la internet abierta no es necesariamente seguro: si un operador con acceso al navegador a la consola simplemente visita una página web maliciosa, esa página puede enviar silenciosamente un formulario que dispare comandos a la consola en segundo plano.

No se requieren credenciales, ni interacción del usuario más allá de abrir una página, ni exposición directa de la red para que esta ruta de ataque tenga éxito.

NASA-AMMOS ha corregido el fallo en AIT-GUI 2.5.2, y se insta encarecidamente a las organizaciones que utilicen el software a que actualicen inmediatamente y verifiquen que el puerto de la consola no sea accesible desde redes no confiables.

La divulgación de Cycode también recomienda revisar el historial de comandos y secuencias para cualquier despliegue que haya podido estar expuesto antes del parcheo.

Para los equipos que mantienen o refuerzan los despliegues, las correcciones duraderas incluyen añadir autenticación, autorización y protecciones CSRF a cada ruta que cambie el estado; vincular el servidor a su host configurado en lugar del 0.0.0.0 predeterminado; y confinar las rutas de scripts y secuencias utilizando comprobaciones de canonicalización que imiten una salvaguarda ya presente en otra parte del código en el endpoint /scripts/load.

La divulgación subraya una lección más amplia para los sistemas terrestres y la tecnología operativa: estas plataformas heredan las mismas debilidades de aplicaciones web que se ven en el software ordinario, pero el costo de un exploit exitoso se mide en acciones de hardware del mundo real en lugar de filtraciones de datos.

No se había asignado formalmente ningún CVE al aviso de GHSA al momento de escribir esto, aunque un CVE-2026-60112 relacionado ya ha sido registrado en la Base de Datos Nacional de Vulnerabilidades.



Fuentes:
https://cybersecuritynews.com/nasa-ait-gui-flaw/

0 comments :

Post a Comment

Los comentarios pueden ser revisados en cualquier momento por los moderadores.

Serán publicados aquellos que cumplan las siguientes condiciones:
- Comentario acorde al contenido del post.
- Prohibido mensajes de tipo SPAM.
- Evite incluir links innecesarios en su comentario.
- Contenidos ofensivos, amenazas e insultos no serán permitidos.

Debe saber que los comentarios de los lectores no reflejan necesariamente la opinión del STAFF.