2026 年 8 月末,针对航天任务控制与关键基础设施遥测的开源框架 Yamcs(org.yamcs:yamcs-core)披露编号 CVE-2026-55559 的高危远程代码执行漏洞,CVSS 评分 9.8 严重等级。该漏洞影响 Yamcs 5.12.8 与 5.13.2 之前的所有版本,5.12.8 / 5.13.2 已释出修复。漏洞类型为 CWE-20 输入验证不当,根因是 Yamcs 在内部 YAML 模板渲染流程中把用户可控的 templateArgs 字段直接拼入 YAML 字符串而未做转义,攻击者只需提交一个携带特殊字符的参数值即可注入任意 YAML 结构。
漏洞原理与攻击路径
Yamcs 在加载任务参数包时按模板名查找配置并把 templateArgs 合并进目标 YAML,注入的 YAML 在服务端被 SnakeYAML 等解析器加载,进而触发反序列化与任意类实例化,最终执行任意 Java 代码。攻击向量包括任何能向 Yamcs 服务发送参数的客户端接口,例如任务调度通道、参数上传 API、运维控制台。公开 PoC 已在漏洞披露后短时间内出现,可一键触发,攻击复杂度极低,CVSS 4.0 向量为 AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H。
航天与关键基础设施暴露面
Yamcs 主要被欧洲航天局、各国航天机构、卫星运营商、地面测控站、深空探测项目以及能源、水务、电网等关键基础设施遥测系统采用。在典型的航天器运营场景中,Yamcs 同时承担指令上行、参数下行、告警分发、自动化脚本执行等核心职责。任务控制系统中一台 Yamcs 节点被攻陷,意味着攻击者可以伪造指令上行到在轨航天器,篡改轨道控制、载荷开关、姿态机动等关键操作;或者篡改下行遥测数据,影响地面运维对航天器健康状态的判断。能源、电网、SCADA 等场景中,Yamcs 节点也常常担任关键遥测聚合与告警入口,被攻陷后可直接联动 OT 控制系统。
影响评估
Yamcs 在欧洲航天局任务控制、卫星地面站、深空探测、关键基础设施遥测等场景中应用较广,被用于实时指令分发、参数上下行、告警与状态管理。该漏洞使任何能接入 Yamcs 服务的低权限用户取得底层任务控制系统的代码执行权,对在轨航天器、关键基础设施与依赖 Yamcs 遥测的下游业务系统都构成直接威胁。鉴于该漏洞已有公开 PoC 且 Yamcs 用户群体多为高敏感度行业,NCSC-FI 等机构在 8 月 30 日威胁情报摘要中将其列为 CRITICAL 级别,建议立刻采取行动。
修复与缓解
首选方案是升级到 Yamcs 5.12.8 或 5.13.2。无法立即升级的运维方应在网络层将 Yamcs 接收参数包的接口收敛到内部专用通道,对外部接入启用 mTLS 与白名单 IP,对客户端提交参数做 YAML 安全字符过滤,并通过白名单字段集强制约束 templateArgs 的合法键。检测侧应重点关注 Yamcs 服务日志中异常 YAML 解析错误、SnakeYAML 加载过程中未预期的类实例化、来自非可信网段的参数上传请求以及 Yamcs 进程派生的异常 shell 子进程。