Thermo Fisher Scientific отстрани уязвимост в определен софтуер за човешка идентификация Applied Biosystems, която може да позволи промяна на файловете с данни, преди софтуерът за анализ да ги зареди.

Информационният бюлетин за сигурност на доставчика от 31 юли гласи, че могат да възникнат почти незабележими промени в .fsa и .hid изходните файлове, ако лабораторният контрол бъде заобиколен.

Thermo Fisher проследява проблема като CVE-2026-17583 и го оценява като висок с CVSS v4.0 резултат от 8.2. Пет поддържани продуктови линии получиха актуализации, които добавят цифрови подписи, докато три продукта за събиране на данни в края на жизнения си цикъл няма да получат обновяване от производителя.

Thermo Fisher благодари на Нейтън Адамс, Кевин Дайър и Лора Гейдош Комбс, съвместно с Агенцията за киберсигурност и инфраструктурна сигурност на САЩ (CISA), за идентифицирането на проблема и координираното му разкриване.

Thermo Fisher призова клиентите да инсталират съответните корекции за сигурност. За клиенти, които не могат да внедрят актуализациите или да използват друга платформа за анализ от трета страна, компанията препоръчва мерки за контрол, обхващащи съхранението на файловете, достъпа, привилегиите и мрежовата свързаност.

Публичният бюлетин не разглежда експлоатацията, но Thermo Fisher отделно заяви пред „The Wall Street Journal“, че не знае за случаи, в които уязвимостта да е била експлоатирана.

В своя бюлетин за сигурност Thermo Fisher заявява, че файловете могат да бъдат модифицирани, преди софтуерът за анализ да ги зареди. Обновяванията въвеждат цифрови подписи, които занапред помагат на клиентите да проверят дали файловете с данни не са били променени.

„The Journal“ съобщи, че Нейтън Адамс, системен инженер във Forensic Bioinformatics, е тествал проблема с публичен набор от данни. Адамс сподели, че първата му успешна модификация на файл с помощта на модела Claude на Anthropic е отнела около 45 минути.

В демонстрация, наблюдавана от „The Journal“, неговият код е комбинирал сканирания от два отделни ДНК профила в нов файл, който изглежда недокоснат от 2015 г. Модифицираният файл не е предизвикал никакво предупреждение в софтуера за анализ, използван от много лаборатории.

Бюлетинът на Thermo Fisher не уточнява необходимия достъп. Изследователите заявиха пред „The Journal“, че за да извърши атака, атакуващият се нуждае от локален или отдалечен достъп до сървърите на лабораторията и достатъчно познания за това как работи ДНК тестването.

Корекциите за сигурност обхващат пет продуктови линии за човешка идентификация на Applied Biosystems:

  • 3500/3500xL Series Data Collection Software 4.0.2 и по-ранни, коригирана в 4.0.3
  • 3730/3730xL Series Data Collection Software 5.0.2 и по-ранни, коригирана в 5.0.3
  • SeqStudio Genetic Analyzer Data Collection Software 1.2.5 и по-ранни, коригирана в 1.2.6
  • SeqStudio Flex Series Instrument Software 1.2.0 и по-ранни, коригирана в 1.2.1. Лабораториите, използващи SeqStudio Flex с активирана функция за сигурност, одит и електронен подпис (SAE), трябва първо да инсталират най-новия SAE профил на администраторската конзола на SAE
  • GeneMapper ID-X Software v1.7.3 и по-ранни, коригирана в v1.7.4

Три по-стари линии не получават нищо: 3130 Series Data Collection Software 4.1 и по-ранни, ABI PRISM 3100/3100-Avant Data Collection Software 2.0 и по-ранни, и ABI PRISM 310 Data Collection Software 3.1 и по-ранни. Thermo Fisher заявява, че всяка от тях е достигнала края на жизнения си цикъл и няма да получи обновяване.

Препоръчителните мерки от Thermo Fisher за клиенти, които не могат да внедрят актуализациите или да използват друга платформа за анализ от трета страна, включват поддържане на веригата за предаване на доказателства, съхраняване на файлове на шифровани и защитени с парола носители, ограничаване на достъпа, прилагане на принципа на минималните привилегии на инструментите и системите за анализ и ограничаване на интернет свързаността до доверени източници.

Към 3 август 2026 г. проверките на „The Hacker News“ откриха бюлетина на Thermo Fisher, но не и отделна страница с подробности в CVE.org или Националната база данни за уязвимости (NVD) за CVE-2026-17583.

Идентификаторът не беше вписан в каталога на CISA за известни експлоатирани уязвимости. Публичният индекс на бюлетините за сигурност на Thermo Fisher също не съдържаше известието от 31 юли.

Thermo Fisher заявява, че подписите ще помогнат на клиентите да проверяват файловете „занапред“. Бюлетинът не обяснява дали файловете, генерирани преди актуализациите, могат да бъдат валидирани със задна дата или как лабораториите трябва да ги проверяват. Към 3 август 2026 г. „The Hacker News“ не откри публичен първоизточник, свързващ променени дела с тази уязвимост.

Изследователите споделиха пред „The Journal“, че уязвимостта вероятно е съществувала в дигиталните файлове, произвеждани от машините на криминалните лаборатории от 1995 г. насам, и че не са намерили начин да открият предишно манипулиране, ако такова е било извършено.

Бюлетинът на Thermo Fisher не потвърждава този исторически обхват. Съобщената уязвимост засяга дигиталните записи, генерирани от ДНК тестване, а не физическите ДНК проби.