Kwetsbaarheden in NASA-tool AIT-GUI konden ruimtevaartuigen laten aansturen zonder wachtwoord

Onderzoekers van Cycode vonden een keten van kwetsbaarheden in AIT-GUI, de operatorconsole van NASA/JPL's AMMOS Instrument Toolkit, waarmee niet-geauthenticeerde aanvallers commando's naar ruimtevaartuigen konden sturen.

Beveiligingsonderzoekers van Cycode hebben een keten van kwetsbaarheden ontdekt in AIT-GUI, de browsergebaseerde operatorconsole van de open-source AMMOS Instrument Toolkit van NASA en JPL. Door de fouten te combineren kon een niet-geauthenticeerde aanvaller willekeurige commando’s sturen naar de command bus die ruimtevaartuigen en instrumenten aanstuurt.

De keten, geregistreerd als GHSA-p9r8-2q67-fp86, kreeg een CVSS v3.1-score van 9.4. Een deel van de onderliggende problemen is ook vastgelegd als CVE-2026-60112, met een CVSS v4-score van 9.3. De kern van het probleem: AIT-GUI startte sessies zonder enige controle van inloggegevens, miste bescherming tegen cross-site request forgery, en bouwde in twee routes bestandspaden op zonder validatie - een klassieke path traversal.

Cycode-onderzoeker Yuval Elbar omschreef het kernprobleem droog: een webinterface die wordt gebruikt om ruimtevaartuigen en instrumenten aan te sturen, draaide een server die op elke netwerkinterface luisterde en aan niemand om een wachtwoord vroeg. Concreet kon een aanvaller die poort 8080 - de standaardpoort - kon bereiken, via POST /cmd willekeurige commando’s naar het instrument versturen, via POST /script/run server-side scripts uitvoeren met path traversal, en via POST /seq commandosequenties draaien met toegang buiten de bedoelde mappen.

De kwetsbaarheden raken alle versies tot en met 2.5.1. Het patchcommittee schreef de fix op 10 juli 2026; CVE-2026-60112 werd op 29 juli gepubliceerd in de NVD, en op 12 augustus verscheen AIT-GUI 2.5.2 met de daadwerkelijke oplossing. Een dag later volgde de GHSA-advisory, en op 18 augustus publiceerde Cycode een uitgebreide technische write-up.

Opmerkelijk is wat er niet is opgelost: versie 2.5.2 voegt nog altijd geen echte authenticatie met inloggegevens toe aan de kwetsbare endpoints. De fix dicht vooral de netwerkblootstelling en de CSRF-route, maar de onderliggende architectuur - een console die iedereen die er toegang toe heeft vertrouwt - blijft grotendeels intact.

Dit is geen kwetsbaarheid die Nederlandse bedrijven rechtstreeks raakt, maar wel een leerzaam voorbeeld voor iedereen die operationele techniek (OT) of industriële besturingssoftware beheert: interne tools die “toch niet vanaf het internet bereikbaar zijn” verdienen evengoed authenticatie op applicatieniveau, niet alleen een firewall ervoor. Netwerksegmentatie is geen vervanging voor een inlogscherm.

Bron: The Hacker News

Beveiligingscontent geverifieerd door Fortivox SecurityNederlandse cybersecurity-specialist voor het MKB — fortivoxsecurity.nl

Blijf op de hoogte

Volg CybersecurityNieuws.nl via RSS en mis geen enkel beveiligingsnieuws. Zelf iets gezien dat wij moeten weten? Tip de redactie.