Lỗ hổng nghiêm trọng trên tàu vũ trụ NASA: Rủi ro an ninh mạng khẩn cấp

Lỗ hổng nghiêm trọng trên tàu vũ trụ NASA: Rủi ro an ninh mạng khẩn cấp
CLOUD HOSTING
DỊCH VỤ
VPS • CLOUD • SERVER
Hiệu năng cao
Ổn định • Bảo mật • Tốc độ
☁️
SSD NVMe 99.9% 24/7
TÌM HIỂU NGAY

Một lỗ hổng bảo mật nghiêm trọng trong AMMOS Instrument Toolkit GUI (AIT-GUI) mã nguồn mở của NASA/JPL có thể cho phép kẻ tấn công không được xác thực gửi lệnh trực tiếp tới tàu vũ trụ và các thiết bị khoa học, chạy các tập lệnh tùy ý và thực thi các chuỗi lệnh mà không cần đăng nhập.

Lỗ hổng AIT-GUI và tác động

Chuyên gia bảo mật Yuval Elbar của Cycode đã tiết lộ một vấn đề được xếp hạng 9.4 trên thang CVSS v3.1 vào ngày 13 tháng 8 năm 2026. Vấn đề này đã được vá trong phiên bản AIT-GUI 2.5.2, phát hành ngày 12 tháng 8 năm 2026. Đây là một lỗ hổng nghiêm trọng.

AIT-GUI là giao diện điều khiển dựa trên trình duyệt cho AMMOS Instrument Toolkit, một framework mã nguồn mở được sử dụng rộng rãi để xây dựng các hệ thống dữ liệu mặt đất gửi lệnh tới tàu vũ trụ và thiết bị, đồng thời xử lý dữ liệu đo từ xa nhận về. Về bản chất, đây là bảng điều khiển mà người vận hành sử dụng để nhấp vào một nút và hành động đó được chuyển đổi thành một lệnh thực tế gửi đến phần cứng.

Chính vì vậy, một lỗi ứng dụng web thông thường trở nên vô cùng hệ trọng. Theo thông báo, máy chủ web AIT-GUI đọc cài đặt host được cấu hình và sau đó bỏ qua nó một cách thầm lặng, mã hóa cứng listener để bind trên 0.0.0.0 trên tất cả các giao diện mạng tại cổng 8080 theo mặc định. Ngay cả người vận hành cố tình giới hạn console chỉ cho localhost cũng có thể vô tình làm lộ nó ra toàn bộ mạng có thể tiếp cận.

Chi tiết kỹ thuật và các lỗ hổng liên quan

Làm trầm trọng thêm tình trạng lộ lọt này, không có điểm cuối (endpoint) nào của ứng dụng có trạng thái thay đổi thực thi xác thực, ủy quyền hoặc bảo vệ chống giả mạo yêu cầu chéo (CSRF). Endpoint POST /cmd chuyển tiếp bất kỳ chuỗi lệnh nào nhận được trực tiếp tới bus lệnh của tàu vũ trụ, trong khi POST /script/run và POST /seq cho phép thực thi tập lệnh phía máy chủ và thực thi chuỗi lệnh, tương ứng.

Hai endpoint sau cũng xây dựng đường dẫn hệ thống tệp từ đầu vào người dùng chưa được xác thực, mở ra khả năng traversal đường dẫn bên ngoài thư mục script và sequence dự định của chúng. Các nhà nghiên cứu đã phân loại các vấn đề này theo CWE-306 (thiếu xác thực), CWE-352 (CSRF) và CWE-22 (path traversal).

Một lỗ hổng được theo dõi riêng biệt, CVE-2026-60112, mô tả một vấn đề thiếu xác thực liên quan, trong đó kẻ tấn công có thể lấy được một phiên hợp lệ bằng cách gọi Sessions.create() mà không cần kiểm tra thông tin xác thực, sau đó gọi handle_cmd() để chuyển tiếp các lệnh tùy ý thẳng tới bus lệnh AIT. CVE này mang điểm số CVSS v3.1 cơ bản là 9.8 và đã được công bố vào ngày 28 tháng 7 năm 2026, trước khi có tiết lộ GHSA đầy đủ hơn.

Do các endpoint dễ bị tấn công chấp nhận các yêu cầu POST được mã hóa dạng form tiêu chuẩn, chúng đủ điều kiện là các yêu cầu “đơn giản” của CORS mà trình duyệt gửi đi xuyên miền mà không cần kiểm tra trước (preflight check).

Phương thức tấn công và biện pháp phòng ngừa

Điều này có nghĩa là ngay cả một triển khai được tường lửa cách ly khỏi Internet công cộng cũng chưa chắc đã an toàn. Nếu một người vận hành có quyền truy cập trình duyệt vào console chỉ cần truy cập một trang web độc hại, trang đó có thể âm thầm gửi một form thực thi các lệnh trên console ở chế độ nền. Không cần thông tin xác thực, không cần tương tác người dùng ngoài việc mở một trang, và không cần lộ lọt mạng trực tiếp cho đường dẫn tấn công này thành công.

NASA-AMMOS đã khắc phục lỗ hổng trong AIT-GUI 2.5.2, và các tổ chức đang chạy phần mềm này được khuyến nghị nâng cấp ngay lập tức và xác minh rằng cổng console không thể truy cập được từ các mạng không đáng tin cậy. Việc tiết lộ của Cycode cũng khuyến nghị xem xét lịch sử lệnh và chuỗi cho bất kỳ triển khai nào có thể đã bị lộ trước khi vá lỗi.

Đối với các nhóm duy trì hoặc tăng cường bảo mật cho các triển khai, các bản sửa lỗi bền vững bao gồm việc thêm xác thực, ủy quyền và bảo vệ CSRF vào mọi tuyến đường thay đổi trạng thái; bind máy chủ vào host đã cấu hình thay vì 0.0.0.0 được mã hóa cứng; và giới hạn các đường dẫn script và sequence bằng cách sử dụng kiểm tra chuẩn hóa phản ánh một biện pháp bảo vệ đã có sẵn ở nơi khác trong codebase trên endpoint /scripts/load.

Việc tiết lộ này nhấn mạnh một bài học rộng hơn cho các hệ thống mặt đất và công nghệ vận hành: các nền tảng này kế thừa những điểm yếu ứng dụng web giống như phần mềm thông thường, nhưng chi phí của một cuộc khai thác thành công được đo bằng các hành động phần cứng trong thế giới thực thay vì các vụ rò rỉ dữ liệu.

Không có CVE nào được chính thức gán cho thông báo GHSA tại thời điểm viết, mặc dù CVE-2026-60112 có liên quan đã được ghi nhận trong Cơ sở dữ liệu lỗ hổng Quốc gia.