«Дырявые» спутники: в программах NASA нашли лазейку для хакеров
Программа NASA, с помощью которой управляют космическими аппаратами, передают команды научным приборам и получают телеметрию, оказалась «дырявой». Через лазейку хакеры могли полноценно управлять спутниками на орбите. Нет, сами аппараты в космосе были исправны, проблема заключалась в ПО Американского космического агентства. Насколько далеко могла бы зайти такая атака и почему уязвимость получила критическую оценку?
Специалисты компании Cycode нашли уязвимость в веб-интерфейсе AIT-GUI — это часть инструмента AMMOS от NASA и Лаборатории реактивного движения (JPL). По сути, это «панель управления», через которую инженеры на Земле общаются с космической техникой. Эксперты говорят, что обнаруженная «дыра» могла повлиять не только на компьютер оператора, но и на работу самих аппаратов в космосе.

Комплекс зданий JPL, Пасадена, Калифорния
Уязвимость получила код GHSA-p9r8-2q67-fp86 и оценку 9,4 из 10 по CVSS, шкале, которая используется для определения серьезности уязвимостей в компьютерном программном обеспечении. Уровень ошибки был настолько высок, что при определенных условиях злоумышленники могли бы получить практически полный контроль над спутниками.
Конечно, речь не идет о том, что уязвимость давала любому желающему «пульт» от спутника прямо через интернет. Исследователи подчеркивают: опасность зависела от того, как именно настроена система. Чтобы реально повлиять на космический аппарат, AIT-GUI должен был быть подключен к нужной командной инфраструктуре.
Опять же защитить систему могли обычные меры: и сетевые (вроде фаерволов), и организационные (контроль доступа, регламенты). То есть риск был серьезным, но не универсальным. Все упиралось в конкретную конфигурацию и уровень защиты.
Суть проблемы в том, что в некоторых конфигурациях AIT-GUI вообще не спрашивал, кто перед ним. То есть никакой проверки личности вообще не было. Даже для самого обычного гражданского сайта это уже тревожный звоночек. А для системы, через которую управляют космической техникой, такой пробел особенно опасен: любой, кто получил доступ к интерфейсу, мог действовать от имени оператора.
Дыр обнаружилось несколько. Во-первых, система не делила пользователей по уровням доступа. Если бы кто-то пробрался внутрь ее интерфейса, он мог делать там почти все без ограничений.

Зал управления в JPL
Во-вторых, полностью отсутствовала защита от CSRF-атак. Так называется хитрое проникновение, когда хакер хитростью вынуждает браузер пользователя отослать нужный ему запрос по нужному адресу, будто это сам пользователь его инициировал. Для инструмента, управляющего космической техникой, это очень рискованная прореха.
Также в AIT-GUI имелась еще одна рискованная настройка: сервер работал сразу со всеми сетевыми интерфейсами. То есть потенциальное проникновение могло произойти не через один какой-то канал, а практически из любого места.
Хуже всего то, что в ряде сценариев взламывать сервер вообще не требовалось. При этом, как говорят эксперты, уязвимость приобретала наиболее серьезный характер. То есть оператор мог открыть вроде безопасную страницу в интернете, и тут же с его браузера шел запрос к локальному AIT-GUI, который управлял космической техникой. Иначе говоря, сервер вовсе не обязательно было ломать. Атака могла идти через пользователя, а система из-за отсутствия защиты от CSRF принимала запрос как легитимный.
В самых рискованных конфигурациях последствия выходили далеко за пределы веб-интерфейса. Если AIT-GUI был подключен к командной инфраструктуре, через него можно было слать произвольные команды прямо на оборудование или космический аппарат.

Один из американских научных спутников
Плюс на самом сервере злоумышленник мог запускать скрипты и команды: то есть получать контроль над машиной, где стоял уязвимый компонент. Дальше масштаб зависел от того, к какой инфраструктуре эта машина была подключена.
К счастью, в данный момент разработчики NASA закрыли лазейку, но это вовсе не значит, что спутники полностью защищены. В 2026 году в AIT уже обнаруживали другие критические уязвимости. Например, в ядре программы нашли ошибку, которая позволяла обходить ограничения файловой системы и удаленно дописывать данные в произвольные файлы. Баг оценили в 9,1 балла CVSS.
Кроме того, были проблемы с библиотекой, которая защищает связь между Землей и космическими аппаратами. Там ошибка заключалась в том, что программа брала настройки (например, имя пользователя) и буквально подставляла их в команду, не проверяя на «вредные» символы. Если хакер мог подменить эти настройки, он получал полный контроль над системой. Эту дыру три года не замечали. И не видели бы дальше, если бы ИИ ее не нашел.
Скорее всего, в ПО NASA для управления спутниками есть и другие дыры. Просто их пока не нашли.
Опасность 9,4 из 10
Специалисты компании Cycode нашли уязвимость в веб-интерфейсе AIT-GUI — это часть инструмента AMMOS от NASA и Лаборатории реактивного движения (JPL). По сути, это «панель управления», через которую инженеры на Земле общаются с космической техникой. Эксперты говорят, что обнаруженная «дыра» могла повлиять не только на компьютер оператора, но и на работу самих аппаратов в космосе.

Комплекс зданий JPL, Пасадена, Калифорния
Уязвимость получила код GHSA-p9r8-2q67-fp86 и оценку 9,4 из 10 по CVSS, шкале, которая используется для определения серьезности уязвимостей в компьютерном программном обеспечении. Уровень ошибки был настолько высок, что при определенных условиях злоумышленники могли бы получить практически полный контроль над спутниками.
Конечно, речь не идет о том, что уязвимость давала любому желающему «пульт» от спутника прямо через интернет. Исследователи подчеркивают: опасность зависела от того, как именно настроена система. Чтобы реально повлиять на космический аппарат, AIT-GUI должен был быть подключен к нужной командной инфраструктуре.
Опять же защитить систему могли обычные меры: и сетевые (вроде фаерволов), и организационные (контроль доступа, регламенты). То есть риск был серьезным, но не универсальным. Все упиралось в конкретную конфигурацию и уровень защиты.
Решето в космос
Суть проблемы в том, что в некоторых конфигурациях AIT-GUI вообще не спрашивал, кто перед ним. То есть никакой проверки личности вообще не было. Даже для самого обычного гражданского сайта это уже тревожный звоночек. А для системы, через которую управляют космической техникой, такой пробел особенно опасен: любой, кто получил доступ к интерфейсу, мог действовать от имени оператора.
Дыр обнаружилось несколько. Во-первых, система не делила пользователей по уровням доступа. Если бы кто-то пробрался внутрь ее интерфейса, он мог делать там почти все без ограничений.

Зал управления в JPL
Во-вторых, полностью отсутствовала защита от CSRF-атак. Так называется хитрое проникновение, когда хакер хитростью вынуждает браузер пользователя отослать нужный ему запрос по нужному адресу, будто это сам пользователь его инициировал. Для инструмента, управляющего космической техникой, это очень рискованная прореха.
Также в AIT-GUI имелась еще одна рискованная настройка: сервер работал сразу со всеми сетевыми интерфейсами. То есть потенциальное проникновение могло произойти не через один какой-то канал, а практически из любого места.
Хуже всего то, что в ряде сценариев взламывать сервер вообще не требовалось. При этом, как говорят эксперты, уязвимость приобретала наиболее серьезный характер. То есть оператор мог открыть вроде безопасную страницу в интернете, и тут же с его браузера шел запрос к локальному AIT-GUI, который управлял космической техникой. Иначе говоря, сервер вовсе не обязательно было ломать. Атака могла идти через пользователя, а система из-за отсутствия защиты от CSRF принимала запрос как легитимный.
Лазейки закрыли, но это не точно
В самых рискованных конфигурациях последствия выходили далеко за пределы веб-интерфейса. Если AIT-GUI был подключен к командной инфраструктуре, через него можно было слать произвольные команды прямо на оборудование или космический аппарат.

Один из американских научных спутников
Плюс на самом сервере злоумышленник мог запускать скрипты и команды: то есть получать контроль над машиной, где стоял уязвимый компонент. Дальше масштаб зависел от того, к какой инфраструктуре эта машина была подключена.
К счастью, в данный момент разработчики NASA закрыли лазейку, но это вовсе не значит, что спутники полностью защищены. В 2026 году в AIT уже обнаруживали другие критические уязвимости. Например, в ядре программы нашли ошибку, которая позволяла обходить ограничения файловой системы и удаленно дописывать данные в произвольные файлы. Баг оценили в 9,1 балла CVSS.
Кроме того, были проблемы с библиотекой, которая защищает связь между Землей и космическими аппаратами. Там ошибка заключалась в том, что программа брала настройки (например, имя пользователя) и буквально подставляла их в команду, не проверяя на «вредные» символы. Если хакер мог подменить эти настройки, он получал полный контроль над системой. Эту дыру три года не замечали. И не видели бы дальше, если бы ИИ ее не нашел.
Скорее всего, в ПО NASA для управления спутниками есть и другие дыры. Просто их пока не нашли.
- Денис Петровский
- wikipedia.org, wonderfulengineering.com, Nano Banana 2
Наши новостные каналы
Подписывайтесь и будьте в курсе свежих новостей и важнейших событиях дня.
Рекомендуем для вас
Еще одна тайна Туринской плащаницы: лазер «проявил» то, что скрывалось веками
Почему сейчас ученые уверены: в момент воскрешения Христа изображения на ткани еще не было?...
Энергетическая революция отменяется? Ученые рассказали, как водород убивает современные турбины
Топливо будущего оказалось с таким опасным подвохом, что в пору от него отказаться...
Сокровища, 400 лет пролежавшие на дне, наконец-то, найдены: зря английский король сжег тогда 19 ведьм
Прорыв в поисках произошел, когда применили самые современные технологии...
Был ли император Петр татарином по матери: что говорят документы и ученые?
Эта история имела продолжение: впоследствии родственники царя оказались еще… и «германцами»...
Самый популярный авиалайнер оказался «дырявым»: Boeing-737 взломали за одну минуту «монеткой»
Оказалось, что некоторые устройства в самолете не менялись… еще с прошлого века...
На первом месте из 500: названы самые опасные в плане радиации профессии
С виду безобидные и престижные специальности оказались опаснее работы рядом с реактором или рентгеновским аппаратом...
Об этой проблеме не говорят вслух на орбите, но теперь ученые смогут помочь космонавтам
Эксперты говорят: если не исправить сложившуюся ситуации, то о полетах на Марс и дальше можно забыть...
Небо зеленого цвета: почему ученые считали народы Севера «цветовыми инвалидами»?
И как так вышло, что сейчас у северян с цветовосприимчивостью все замечательно?...
Древняя легенда о появлении Ангары оказалась чистой правдой: об этом рассказал российский ученый
Эта была чудовищная катастрофа: мегапоток в считаные часы изменил ландшафт на сотни километров вокруг...
Жизнь без «экранов»: зачем топ-менеджеры Кремниевой долины жестко урезали своим детям доступ к гаджетам?
Двуличие этих людей поражает: для себя одни правила, для миллиардов простых смертных — другие...
Химчистка — опасная зона: ученые рассказали, почему не стоит жить по соседству с такими заведениями
На скрытые точки отравления никто не обращает внимания, но они порой опаснее заводов и фабрик...
Правда ли, что животные в зоопарке страдают, или это давно опровергнутый миф?
Выводы экспертов оказались крайне неоднозначными и в части даже парадоксальными...
«Дырявые» спутники: в программах NASA нашли лазейку для хакеров
Очень удивительно, как террористы еще не захватили контроль над орбитальными аппаратами...