Thermo Fisher Scientific разкри сериозна уязвимост в сигурността, засягаща няколко от нейните софтуерни продукти Applied Biosystems Human Identification (HID). Компанията предупреждава, че атакуващите биха могли да извършат почти незабележими модификации на файловете с форензични ДНК анализи, преди те да бъдат обработени. Уязвимостта, проследявана като CVE-2026-17583, има оценка по скалата CVSS v4.0 от 8.2 и е публикувана на 31 юли 2026 г.
Проблемът е свързан с файловите формати „.fsa“ и „.hid“, генерирани от апаратурата Applied Biosystems Human Identification, която се използва широко в съдебномедицинските лаборатории за ДНК профилиране и идентификация.
Според Thermo Fisher, ако контролът в лабораторията бъде заобиколен, атакуващ би могъл да манипулира тези изходни файлове, преди те да бъдат заредени в софтуера за анализ, като промените биха били практически невъзможни за откриване чрез стандартна проверка. Тъй като тези файлове стоят в основата на доказателства, използвани в наказателни разследвания, тестове за бащинство и други случаи на идентификация, неоткритата намеса поражда сериозни опасения относно интегритета на съдебномедицинските заключения и гарантирането на веригата на доказателствата.
Уязвимостта засяга множество поколения софтуер за събиране и анализ на данни на Applied Biosystems, включително:
- 3500/3500xL Series Data Collection Software (версия 4.0.2 и по-ранна)
- 3730/3730xL Series Data Collection Software (версия 5.0.2 и по-ранна)
- SeqStudio Genetic Analyzer Data Collection Software (версия 1.2.5 и по-ранна)
- SeqStudio Flex Series Instrument Software (версия 1.2.0 и по-ранна)
- GeneMapper ID-X Software (версия 1.7.3 и по-ранна)
Thermo Fisher пусна версии с коригирана уязвимост за всеки от тях: съответно 4.0.3, 5.0.3, 1.2.6, 1.2.1 и 1.7.4. Тези обновления въвеждат цифрови подписи, които позволяват на лабораториите да верифицират, че даден файл с данни не е бил променян, след като е напуснал апарата.
Потребителите на системата SeqStudio Flex с активирана защитена среда за анализи (SAE) трябва първо да инсталират най-новия SAE профил чрез администраторската конзола на SAE, преди да приложат обновлението. По-старите платформи, включително сериите 3130, ABI PRISM 3100/3100-Avant и ABI PRISM 310 Data Collection Software, са достигнали края на жизнения си цикъл и за тях няма да бъдат издавани корекции за сигурност, което оставя тези системи перманентно уязвими, освен ако не бъдат изведени от експлоатация или изолирани.
За лаборатории, които не могат незабавно да внедрят обновлението или разчитат на платформи за анализ от трети страни, Thermo Fisher препоръчва прилагането на многослойни компенсиращи мерки за контрол. Те включват поддържане на защитена верига на съхранение на файловете по време на целия работен процес, съхраняване на генерираните файлове на криптирани и защитени с парола носители (като криптирани USB флаш памети или твърди дискове), ограничаване на достъпа до файловете само до оторизиран персонал, прилагане на права с най-малки привилегии в системите, работещи с HID апаратура, и използване на правила в защитната стена или списъци за контрол на достъпа до мрежата за ограничаване на интернет свързаността само до доверени източници.