NASA Core Flight System (cFS) egészség és biztonsági (HS) alkalmazás
CYBERSECURITY KIEMELT ELEMZÉS

NASA Core Flight System (cFS) egészség és biztonsági (HS) alkalmazás

SZERZŐ

CISA

FORRÁS

All CISA Advisories

DATE

READ

3 perc olvasás

A NASA Core Flight System (cFS) Health & Safety (HS) alkalmazás verziói <=v7.0.1-ben NULL pointer dereference (CVE‑2026‑18064) található. Egy adott parancs futtatása a HS alkalmazást leállíthatja, ami …

A CSAF összefoglaló Sikeresen kihasználható tämä gyengeség lehetővé teszi, hogy egy támadó szolgáltatásellátási helyzetet okozzon. Az alábbi NASA Core Flight System (cFS) Health & Safety (HS) alkalmazások verziói érintettek: Core Flight System (cFS) Health & Safety (HS) Application <=v7.0.1 (CVE-2026-18064) CVSS Vendor Equipment Vulnerabilities v3 7.5 NASA NASA Core Flight System (cFS) Health & Safety (HS) Application NULL Pointer Dereference Háttérkritikus infrastrukturális szektorok: Közlekedési rendszerek Országok/Területek: Világszerte Cég székhelye: Az Egyesült Államok Gyengeségek Teljesítse az összes + CVE-2026-18064 Egy nemteljes megoldás a CVE-2026-15352-re a NASA core Flight System (cFS) Health and Safety (HS) alkalmazásában, amely a 7.0.1 verzióig érintett verziókban egy további NULL pointer dereference-et eredményez. Egy támadó, amely képes a befolyásolt parancsot adott körülmények között indítani, a HS alkalmazást összeomlathatja, ami szolgáltatásellátási helyzetet és processzor újraindítást eredményez. Látja a CVE részleteit Az érintett termékek NASA Core Flight System (cFS) Health & Safety (HS) Application Vendor: NASA Product Version: NASA Core Flight System (cFS) Health & Safety (HS) Application: <=v7.0.1 Product Status: known_affected Remediations Mitigáció A NASA azt jelentette, hogy egy hivatalos javítás jelenleg fejlesztés alatt áll, és várhatóan a jövőbeli szoftverkiadásban szerepel. Mitigáció Az interim mitigációként a felhasználók frissíthetik a HS alkalmazatukat a HS repositoryból (https://github.com/nasa/HS) a legújabb dev branchre. A javítás a dev branchen található 828855f971db4b6714367ed0a970f52dbeab2965 commit-tal kezdve https://github.com/nasa/HS Relevant CWE: CWE-476 NULL Pointer Dereference Metrics CVSS Version Base Score Base Severity Vector String 3.1 7.5 HIGH CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H 4.0 8.2 HIGH CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N Acknowledgments Michael Holmquist of Hasp Labs jelentette ezt a gyengeséget a CISA Legal Notice and Terms of Use A termék ezen értesítés (https://www.cisa.gov/notification) és e Privacy & Use policy (https://www.cisa.gov/privacy-policy) alapján rendelkezésre áll. Javasolt gyakorlatok A CISA javasolja, hogy a felhasználók vegyenek védelembe, hogy minimalizálják a tämä gyengeség kihasználásának kockázatát. Csökkentsék a hálózati expozíciót a összes irányítórendszerű eszközök és/vagy rendszerek számára, és gondoskodjanak arról, hogy azok nem legyenek elérhetők az interneten. Helyezze a irányítórendszerű hálózatokat és távoli eszközöket tűzfalak mögé, és izolálja azokt is a vállalati hálózatoktól. Ha távoli hozzáférés szükséges, használjon biztonságosabb módszereket, például Virtual Private Networks (VPN), és ismerje, hogy a VPN-ek is rendelkezhetnek gyengeségekkel, és ezeket a legfrissebb elérhető verzióra kell frissíteni. Ismerje, hogy a VPN csak olyan biztonságos, ahogy a kapcsolódó eszközök. A CISA emlékezteti azokat az szervezeteket, hogy el kell végezni a hatásanalízist és a kockázatértékelést, mielőtt védelembe venni. A CISA szintén egy részt nyújt a irányítórendszerű biztonsági javasolt gyakorlatok számára a cisa.gov/ics oldalon. Több CISA termék, amely részletes cyber defense best practices-okat tartalmaz, elérhető olvasásra és letöltésre, beleértve Improving Industrial Control Systems Cybersecurity with Defense-in-Depth Strategies. A CISA arra öszi az szervezeteket, hogy implementálják a javasolt cybersecurity stratégiákat az ICS-es eszközök proaktív védelmére. További mitigációs útmutatás és javasolt gyakorlatok érhetők el a cisa.gov/ics oldalon a technical information papert ICS-TIP-12-146-01B–Targeted Cyber Intrusion Detection and Mitigation Strategies címmel. Azok az szervezetek, amelyek gyanús szándékú tevékenységet tapasztalnak, kövessék a beállított belső eljárásokat, és jelentsék a CISA-nak a nyomon követés és a más incidensekkel való összehangolás érdekében. A CISA azt is javasolja, hogy a felhasználók a következő intézkedéseket alkalmazzák a szociális mérő ellen: Ne kattoljon web linkeket vagy nyissa meg csatolásokat az üzenetekben. Hozzon létre a Recognizing and Avoiding Email Scams című dokumentációval, amely a szándékú e-mailek elkerülésére szolgál. Hozzon létre a Avoiding Social Engineering and Phishing Attacks című dokumentációval, amely a szándékú szocial engineering támadásokra vonatkozik. Azonban a CISA azt is jelentette, hogy a gyengeség a nyilvánosság számára nem jelentett. Revision History Initial Release Date: 2026-07-30 Revision Date Summary 2026-07-30 1 Initial Publication