
Aplicación de Salud y Seguridad (HS) del Sistema de Vuelo Central (cFS) de la NASA
POR
CISA
FUENTE
All CISA Advisories
DATE
READ
4 min de lectura
El sistema de salud y seguridad (HS) de NASA Core Flight System (cFS) en las versiones <=v7.0.1 sufre de una referencia a un puntero NULL (CVE‑2026‑18064). Ejecutar un comando específico puede provocar que la …
Una explotación exitosa de esta vulnerabilidad podría permitir a un atacante causar una condición de denegación de servicio. Las siguientes versiones de la Aplicación de Salud y Seguridad (HS) del Sistema de Vuelo Central (cFS) de la NASA están afectadas: Aplicación de Salud y Seguridad (HS) del Sistema de Vuelo Central (cFS) <=v7.0.1 (CVE-2026-18064) CVSS Proveedor Vulnerabilidades del Equipo v3 7.5 NASA NASA Aplicación de Salud y Seguridad (HS) del Sistema de Vuelo Central (cFS) NULL Dereference de Puntero Sectores de Infraestructura Crítica: Sistemas de Transporte Países/Áreas de Despliegue: Mundial Ubicación de la Sede de la Compañía: Estados Unidos Ampliar Todas las Vulnerabilidades CVE-2026-18064 Una solución incompleta para CVE-2026-15352 en la aplicación de Salud y Seguridad (HS) del Sistema de Vuelo Central (cFS) deja accesible un NULL dereference separado en versiones hasta la 7.0.1. Un atacante que pueda activar el comando afectado bajo condiciones específicas podría causar que la aplicación HS falle, lo que resulta en una condición de denegación de servicio y reinicio del procesador. Ver Detalles de CVE Producto afectado Aplicación de Salud y Seguridad (HS) del Sistema de Vuelo Central (cFS) Proveedor: NASA Versión del Producto: Aplicación de Salud y Seguridad (HS) del Sistema de Vuelo Central (cFS): <=v7.0.1 Estado del Producto: conocido_afectado Remediaciones Mitigación NASA informa que una solución oficial está actualmente en desarrollo y se espera que se incluya en una futura versión del software. Mitigación Como mitigación temporal, los usuarios pueden actualizar su aplicación HS del repositorio HS (https://github.com/nasa/HS) a la última rama de desarrollo. La solución está en la rama de desarrollo a partir del commit 828855f971db4b6714367ed0a970f52dbeab2965 https://github.com/nasa/HS CWE relevante: CWE-476 NULL Dereference de Puntero Métricas CVSS Versión Base Puntuación Puntuación Base Vector Cadena 3.1 7.5 ALTA CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H 4.0 8.2 ALTA CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N Reconocimientos Michael Holmquist de Hasp Labs informó esta vulnerabilidad a la CISA Legal Notice y Términos de Uso Este producto se proporciona sujeto a esta Notificación (https://www.cisa.gov/notification) y esta Política de Privacidad y Uso (https://www.cisa.gov/privacy-policy). Mejores Prácticas La CISA recomienda que los usuarios tomen medidas defensivas para minimizar el riesgo de explotación de esta vulnerabilidad. Minimizar la exposición de la red para todos los dispositivos y/o sistemas de control, asegurándose de que no sean accesibles desde Internet. Ubicar las redes de control y los dispositivos remotos detrás de firewalls y aislarlos de las redes empresariales. Cuando sea necesario el acceso remoto, utilice métodos más seguros, como Redes Privadas Virtuales (VPN), reconociendo que las VPN pueden tener vulnerabilidades y deben actualizarse a la versión más reciente disponible. También reconozca que una VPN solo es tan segura como los dispositivos conectados. La CISA recuerda a las organizaciones que realicen un análisis de impacto y una evaluación de riesgos adecuados antes de implementar medidas defensivas. La CISA también proporciona una sección de Mejores Prácticas de Seguridad para Sistemas de Control en la página web de ICS en cisa.gov/ics. Varios productos de la CISA que detallan las mejores prácticas de ciberdefensa están disponibles para la lectura y descarga, incluyendo Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies. La CISA anima a las organizaciones a implementar las estrategias de ciberseguridad recomendadas para la defensa proactiva de los activos de ICS. Se proporcionan más orientación de mitigación y mejores prácticas disponibles públicamente en la página web de ICS en cisa.gov/ics en el documento técnico ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies. Las organizaciones que observen actividades maliciosas sospechosas deben seguir los procedimientos internos establecidos y reportar los hallazgos a la CISA para el seguimiento y la correlación con otros incidentes. La CISA también recomienda que los usuarios tomen las siguientes medidas para protegerse de los ataques de ingeniería social: No haga clic en enlaces web ni abra archivos adjuntos en mensajes de correo electrónico no solicitados. Consulte Recognizing and Avoiding Email Scams para obtener más información sobre cómo evitar los estafas de correo electrónico. Consulte Avoiding Social Engineering and Phishing Attacks para obtener más información sobre los ataques de ingeniería social. Hasta el momento, no se ha informado a la CISA sobre ninguna explotación pública específicamente dirigida a esta vulnerabilidad. Historial de Revisión Fecha de Lanzamiento Inicial: 2026-07-30 Fecha Revisión Resumen 2026-07-30 1 Publicación Inicial