Falla crítica en software de comando espacial NASA/JPL permite ejecución no autenticada

Falla crítica en software de comando espacial NASA/JPL permite ejecución no autenticada
Una falla crítica (CVSS 9.4) en AIT-GUI, la interfaz web de la herramienta de código abierto AMMOS Instrument Toolkit de NASA/JPL, permitía a cualquiera enviar comandos no autenticados a instrumentos de naves espaciales.

Investigadores de Cycode descubrieron que AIT-GUI iniciaba un servidor HTTP sin autenticación, sin autorización y sin protección CSRF en ninguno de sus endpoints que cambian estado, escuchando en 0.0.0.0:8080 por defecto e ignorando la configuración de host.

Cualquiera que alcanzara el puerto, o cualquier sitio web que un operador visitara en su navegador, podía: emitir comandos arbitrarios vía POST /cmd, ejecutar scripts del servidor vía POST /script/run (con path traversal fuera del directorio previsto), y ejecutar secuencias de comandos vía POST /seq (también con path traversal).

La vulnerabilidad (GHSA-p9r8-2q67-fp86, CVSS 9.4) afecta versiones hasta 2.5.1 y se corrigió en AIT-GUI 2.5.2. AMMOS (Advanced Multi-Mission Operations System) es el framework de código abierto usado por NASA/JPL para comandar naves e instrumentos y procesar telemetría. El fix está en commit beb8fc0.

Un CVE relacionado (CVE-2026-60112, CVSS 9.8) describe la emisión de sesión sin autenticación vía Sessions.create() permitiendo llamar handle_cmd() para enviar comandos arbitrarios al bus de comandos AIT. Cycode usó análisis de código asistido por IA para descubrir la cadena de fallos.

Mitigación inmediata: actualizar a AIT-GUI 2.5.2, restringir acceso de red al puerto de la consola, auditar historial de comandos/secuelas si la instancia estuvo expuesta, y reforzar despliegues añadiendo autenticación, CSRF, binding a host configurado (no 0.0.0.0) y confinamiento de rutas en /seq y /script/run.

Fuente: Security Affairs (Pierluigi Paganini) / Cycode - https://securityaffairs.com/197689/hacking/critical-flaw-in-nasa-jpl-open-source-spacecraft-command-software.html
Ver publicación