8月22日,一条安全新闻炸了锅。
NASA的航天器地面控制软件AIT-GUI,存在严重安全漏洞。
CVSS严重性评分9.4分——满分10分。
什么概念?接近“满分危险”。
更离谱的是——黑客甚至不需要入侵系统,只需要诱导操作员打开一个恶意网页,就能向太空中的飞船和科学仪器下达任意指令。
一个网页,就能指挥NASA的航天器。
这剧情,好莱坞都不敢这么拍。
1
先说说这个漏洞到底有多离谱。
AIT-GUI是NASA与喷气推进实验室(JPL)开发的开源软件,用于地面站与航天器、科学仪器之间的指令上传和遥测数据下载。
问题出在哪儿?
Cycode的安全研究人员发现,AIT-GUI的Web服务器默认监听在所有网络接口上,而且所有状态变更的路由都没有设置任何身份认证、授权或跨站请求伪造(CSRF)防护。
翻译成大白话就是——谁都能用,不用密码,不用验证身份。
研究人员Yuval Elbar的原话说得更直白:“一个用于驱动航天器和仪器指令的Web图形界面,其服务器监听在所有网络接口上,不要求任何人输入密码,而且操作员碰巧打开的任何网页都可以操纵它。”
不要求密码。
这四个字出现在NASA的航天器控制软件里,你敢信?
2
那黑客到底能干什么?
三条路:
第一条:通过POST /cmd接口,向航天器和科学仪器发出任意指令。
第二条:通过POST /script/run接口,执行服务器端脚本,甚至可以通过路径遍历访问预期目录之外的文件。
第三条:通过POST /seq接口,运行指令序列。
三条路,条条通航天器。
一个未经认证的攻击者,就能直接向太空中的飞船发号施令。
而且攻击方式比你想的简单得多——操作员打开一个恶意网页,浏览器就会自动向AIT-GUI发送请求。
这些请求是CORS“简单”请求,不需要预检,直接送达。
黑客甚至不需要攻破NASA的网络防火墙。只要操作员点了一个钓鱼链接,航天器就可能失控。
一个链接,换一艘飞船。
3
再说说这个漏洞的“含金量”。
CVSS评分9.4。
在安全行业,CVSS 9.0到10.0被定义为“严重”(Critical)级别。
9.4分,意味着这个漏洞极容易被利用、影响范围极广、后果极其严重。
这个漏洞链被追踪编号为GHSA-p9r8-2q67-fp86。影响AIT-GUI 2.5.1及更早版本。
这还不是孤例。GitHub漏洞数据库里还有另一个NASA地面软件的记录——CVE-2026-47731,同样涉及AMMOS Instrument Toolkit,被描述为路径遍历漏洞,允许未经认证的攻击者通过网络触发任意文件追加。
NASA的地面软件安全,漏洞不止一个。
4
说真的,这件事最让我后背发凉的不是技术漏洞本身。
是态度。
一个用于指挥航天器的软件,默认监听所有网络接口,不设身份验证,没有CSRF防护。
这不是“疏忽”,这是“草率”。
AMMOS Instrument Toolkit被用于支持88个任务。88个航天任务,用的软件有这个级别的漏洞。
Cycode在报告中有一句话特别扎心:“未认证POST请求的爆炸半径,衡量的是发出的仪器指令数量,而非被篡改的页面。”
翻译成大白话:这个漏洞的杀伤力不是“网页被改了”,是“航天器被指挥了”。
好在开发团队已于8月12日发布了2.5.2修复版本。新版本默认绑定到localhost,增加了同源检查,限制脚本路径。
但问题是——有多少部署环境还没升级?
最后说两句。
NASA的航天器控制软件出了9.4分漏洞,黑客点个链接就能指挥飞船。
这不是科幻片,这是2026年8月真实发生的事。
一个全球顶尖的航天机构,在关键地面控制软件里犯下了“不设密码”级别的低级错误。
技术越高端,基础安全越不能出纰漏。
这次漏洞被发现并修复了。但下一次呢?
一个链接就能指挥飞船——这句话听起来像电影台词。
但它差点成了现实。
嘉正网提示:文章来自网络,不代表本站观点。