---
title: "Kritische Schwachstelle in NASA-Open-Source-Software erlaubte das Senden von Befehlen an Raumfahrzeuge ohne Passwort"
description: "Cycode-Cyber-Analysten haben im offenen NASA-Softwarepaket AMMOS Instrument Toolkit eine Kette von Schwachstellen entdeckt, die es ermöglichte, ohne Passwort Befehle an Raumfahrzeuge zu senden. Der Patch 2.5.2 gilt als teilweise: Die Authentifizierung wurde nach wie vor nicht hinzugefügt."
date: 2026-08-29T16:14:06.000Z
lang: de
url: https://xab.info/de/posts/kritische-schwachstelle-nasa-ammos-raumfahrzeuge
tags: [nasa, cybersecurity, vulnerability, ammos, spacecraft, open-source, cwe]
publisher: "XAB.info"
---

# Kritische Schwachstelle in NASA-Open-Source-Software erlaubte das Senden von Befehlen an Raumfahrzeuge ohne Passwort

![NASA-Logo auf blauem Kreis mit Umlaufbahn und Sternen — Emblem der Agentur, deren Open-Source-Software eine kritische Sicherheitslücke ohne Passwort enthielt](https://xab.info/media/2026/08/29/k-nasa-ammos-kosmicheskie-apparaty/k-nasa-ammos-kosmicheskie-apparaty-1.webp)

## 🎯 Key Points

- Im offenen NASA-Softwarepaket AMMOS Instrument Toolkit wurde eine Kette von Schwachstellen (CWE-306, CWE-352, CWE-22) entdeckt, die nicht autorisiertes Senden von Befehlen an Raumfahrzeuge ermöglichte
- Das AIT-GUI-Update 2.5.2 beschränkte sich auf die Bindung an localhost und den CSRF-Schutz, fügte aber keine grundlegende Authentifizierung hinzu – der Fix gilt als teilweise
- Bei der Untersuchung wurde der KI-Assistent Claude Opus 4.8 von Anthropic zur Codeanalyse und zum Schreiben von Regressionstests eingesetzt
- Es wurden keine Fälle einer tatsächlichen Nutzung der Schwachstelle oder einer Kompromittierung laufender NASA-Missionen festgestellt

Cyber-Analysten des Unternehmens Cycode haben im offenen NASA-Softwarepaket AMMOS Instrument Toolkit (AIT) eine kritische Kette von Schwachstellen entdeckt, die es nicht autorisierten Benutzern ermöglichte, beliebige Befehle an Raumfahrzeuge zu senden und beliebige Skripte auf dem Server auszuführen. Dies berichtet RBC-Ukraine unter Verweis auf den technischen Bericht von Cycode. Die Bodenstation AIT wird zum Aufbau von Systemen zur Telemetrieverarbeitung und zur Übertragung von Befehlen an Raumfahrzeuge verwendet, was jede Sicherheitslücke in ihr potenziell katastrophal für laufende Missionen macht.

### Wie genau die Kette der Schwachstellen funktionierte

Laut Cycode umfasst das Problem mehrere Schwachstellenklassifikationen: CWE-306 (Fehlende Authentifizierung kritischer Funktionen), CWE-352 (Cross-Site-Request-Forgery, CSRF) und CWE-22 (Path Traversal, Verlassen des erlaubten Verzeichnisses). Der AIT-Webserver war standardmäßig an das Netzwerkinterface 0.0.0.0 auf Port 8080 gebunden, was ihn ohne jegliche Einschränkungen aus dem externen Netzwerk erreichbar machte. Die Endpunkte zum Senden von Befehlen (/cmd), zum Ausführen von Skripten (/script/run) und von Sequenzen (/seq) erforderten keine Passworteingabe oder Anmeldung. Darüber hinaus generierte das System für jede anonyme Anfrage an die Hauptseite (GET /) eine Sitzungs-Cookie sid, was es ermöglichte, die oberflächliche Sitzungsprüfung zu umgehen und Befehle an das Raumfahrzeug zu senden. Die Route /seq enthielt zusätzlich eine Path-Traversal-Schwachstelle, die das Ausführen fremder Dateien direkt auf dem Server ermöglichte.

### Warum der Fix in Version 2.5.2 als teilweise gilt

Die Veröffentlichung des AIT-GUI-Updates Version 2.5.2 beschränkte den Netzwerkhörer auf die lokale Adresse localhost und fügte eine Prüfung der Origin/Referer-Header zur Abwehr von Cross-Site-Anfragen (CSRF) hinzu. Allerdings zeigte, wie die Cycode-Forscher anmerken, die Analyse des Quellcodes, dass in Version 2.5.2 der grundlegende Authentifizierungsmechanismus immer noch nicht hinzugefügt wurde. Das bedeutet, dass jede Anfrage ohne Anmeldedaten weiterhin eine gültige Sitzungs-Cookie erhalten kann, und die Benutzeroberfläche, die zur Steuerung von Weltraummissionen erstellt wurde, fragt nach wie vor kein Passwort ab. Die Forscher klassifizieren das Problem als nur teilweise behoben, was einen Angriffsvektor für lokale oder Insider-Szenarien offen lässt.

### Widersprüchliche Daten

Hier entsteht ein wesentlicher Unterschied in den Bewertungen. Einerseits schließt die Veröffentlichung von Version 2.5.2 formal zwei der drei identifizierten Vektoren ab – die Bindung an 0.0.0.0 und CSRF-Angriffe über eine bösartige Webseite im Browser des Operators. Andererseits bedeutet das Fehlen einer Authentifizierung in der aktualisierten Version, dass das grundlegende Szenario – das nicht autorisierte Senden von Befehlen an ein Raumfahrzeug über das lokale Netzwerk oder über einen kompromittierten Host – weiterhin gültig bleibt. Cycode weist ausdrücklich darauf hin, dass das Problem „nur teilweise behoben“ wurde, während die bloße Veröffentlichung des Patches bei Administratoren den falschen Eindruck erwecken kann, die Bedrohung sei vollständig beseitigt. Der Grad der Schließung der Schwachstelle hängt somit davon ab, ob sie als einheitliche Kette oder als Sammlung unabhängiger Defizite betrachtet wird.

### KI-Werkzeuge bei der Schwachstellenforschung

Besondere Aufmerksamkeit verdient die Methodik der Untersuchung: Bei der Suche nach der Schwachstelle nutzten die Cycode-Cybersicherheitsexperten den KI-Assistenten Claude Opus 4.8 des Unternehmens Anthropic, der half, den Quellcode von AIT zu analysieren und Regressionstests zur Verifikation der Korrekturen zu schreiben. Dieser Fall zeigt die wachsende Rolle großer Sprachmodelle im Bereich der Sicherheitsüberwachung kritischer Infrastrukturen, einschließlich Weltraumsysteme.

### Aktueller Status: Keine bestätigten Angriffe festgestellt

Zum Zeitpunkt der Veröffentlichung des Berichts wurden keine Fälle einer tatsächlichen Nutzung dieser Schwachstelle durch Angreifer oder einer Kompromittierung laufender NASA-Weltraummissionen festgestellt. Dennoch bleibt, da AIT eine Open-Source-Software ist und nicht nur in der NASA-Infrastruktur, sondern auch in Systemen anderer Weltraumagenturen und kommerzieller Betreiber deployed werden kann, das Risiko eines potenziellen Missbrauchs so lange aktuell, bis ein vollständiger Authentifizierungsmechanismus implementiert wurde.

## 🔍 Fact-Check Verification

- [Hacker konnten NASA-Raumfahrzeuge wegen kritischer Schwachstelle steuern](https://www.rbc.ua/ukr/news/hakeri-mogli-keruvati-kosmichnimi-aparatami-1787739424.html) - Единственный доступный источник. Содержит конкретные технические детали (CWE-306/352/22, порт 8080, маршруты /cmd, /script/run, /seq, версия 2.5.2). Оговорка: фикс описан как частичный, аутентификация не добавлена. Вторичная верификация через независимые источники (CVE-база, репозиторий AIT) в рамках данного задания не проводилась.

## ❓ FAQ

### Q: Was ist das AMMOS Instrument Toolkit und wozu wird es benötigt?
**A:** AIT ist ein offener NASA-Softwarekomplex, der zum Aufbau von Systemen zur Telemetrieverarbeitung und zum Senden von Befehlen an Raumfahrzeuge verwendet wird. Er stellt die Verbindung zwischen der Bodenstation und dem Raumfahrzeug her.

### Q: Wie kritisch ist die entdeckte Schwachstelle?
**A:** Die Schwachstelle ermöglicht es einem nicht autorisierten Benutzer, beliebige Befehle an ein Raumfahrzeug zu senden und Skripte auf dem Server ohne Passworteingabe auszuführen. Zum Zeitpunkt der Veröffentlichung des Berichts wurden jedoch keine Fälle einer tatsächlichen Nutzung durch Angreifer festgestellt.

### Q: Wurde das Problem in Version 2.5.2 vollständig behoben?
**A:** Nein. Die Cycode-Forscher betrachten den Fix als teilweise: Version 2.5.2 beschränkte den Netzwerkhörer auf localhost und fügte einen CSRF-Schutz hinzu, aber der grundlegende Authentifizierungsmechanismus wurde nach wie vor nicht implementiert.

### Q: Welche Rolle spielte die KI bei der Entdeckung der Schwachstelle?
**A:** Die Cycode-Cybersicherheitsexperten nutzten den KI-Assistenten Claude Opus 4.8 von Anthropic zur Analyse des AIT-Quellcodes und zum Schreiben von Regressionstests, die die Korrekturen bestätigen.