Cycode güvenlik araştırmacıları, NASA ve JPL'nin açık kaynaklı AMMOS Enstrüman Araç Seti'nin tarayıcı tabanlı operatör konsolu AIT-GUI'de bir dizi güvenlik açığı ortaya çıkardı. Bu açıklar, kimlik doğrulaması olmayan saldırganların yazılımın uzay aracı ve enstrüman komut yoluna keyfi komutlar göndermesine olanak tanıyor.
GHSA-p9r8-2q67-fp86 koduyla takip edilen ve CVSS v3.1 puanlama sisteminde 9.4 olarak değerlendirilen bu açık zinciri, AIT-GUI'nin 2.5.1 ve önceki sürümlerini etkiliyor. Sorun, 2.5.2 sürümüyle giderildi. 13 Ağustos 2026'da yayımlanan güvenlik uyarısında, bu açıklara henüz bir CVE numarası atanmadığı belirtildi.
AMMOS Enstrüman Araç Seti, enstrümanlara ve uzay araçlarına komut gönderen ve geri dönen telemetri verilerini işleyen yer istasyonu veri sistemlerini oluşturmak için kullanılan bir çerçeve. AIT-GUI ise bunun operatör konsolu görevini görüyor ve söz konusu uç noktalar, operatör komutlarını bir komut yoluna iletiyor.
Cycode konuyla ilgili yayımladığı detaylı raporda, "Kimlik doğrulaması olmayan bir POST isteğinin etki alanı, hacklenen web sayfalarıyla değil, gönderilen enstrüman komutlarıyla ölçülür" ifadelerini kullandı.
Güvenlik uyarısına göre, AIT-GUI web sunucusu yapılandırılmış ana bilgisayar değerini okuyor ancak ardından bunu görmezden gelerek dinleyiciyi varsayılan olarak 8080 portunda sabit kodlu 0.0.0.0 adresine bağlıyor. Bu durum, durumu değiştiren tüm rotaları kimlik doğrulama, yetkilendirme ve siteler arası istek sahteciliği (CSRF) koruması olmadan erişime açıyor.
Bu rotalardan ikisi ayrıca doğrulanmamış girdilerden dosya sistemi yolları oluşturuyor. Tespit edilen sorunlar CWE-306, CWE-352 ve CWE-22 olarak sınıflandırıldı.
Uyarıya göre, ilgili porta erişimi olan kimlik doğrulaması yapmamış bir taraf şunları yapabiliyor:
- POST /cmd üzerinden keyfi enstrüman ve uzay aracı komutları gönderme
- POST /script/run üzerinden sunucu tarafı komut dosyaları çalıştırma (yol geçişi yoluyla amaçlanan dizin dışındaki dosyalar dahil)
- POST /seq üzerinden komut dizileri çalıştırma (bir alt sürece aktarılan dizin dışı dosyalar dahil)
Cycode güvenlik araştırmacısı Yuval Elbar, durumu şöyle özetledi: "Uzay aracı ve enstrüman komutlarını yönetmek için kullanılan bir web arayüzü, her ağ arayüzünü dinleyen, kimseden şifre istemeyen ve operatörün açtığı herhangi bir web sayfası tarafından yönlendirilebilen bir sunucu ile piyasaya sürüldü."
Rotalar, tarayıcıların CORS basit istekleri olarak kabul ettiği application/x-www-form-urlencoded gövdelerini kabul ettiği için, ön kontrolden geçmeden çapraz kökenli bir POST isteği bu rotalara ulaşabiliyor. Bu da operatörün saldırganın kontrol ettiği bir sayfayı ziyaret etmesi durumunda, ana bilgisayar yerel veya güvenlik duvarıyla korunan bir kurulumun bile sömürülebileceği anlamına geliyor.