Thermo Fisher закрыла уязвимость в ДНК-файлах
Thermo Fisher Scientific устранила уязвимость в программном обеспечении для идентификации человека линейки Applied Biosystems. Дефект позволял злоумышленникам незаметно изменять файлы данных ДНК до их загрузки в аналитическое ПО.
Компания присвоила проблеме идентификатор CVE-2026-17583 и оценила её как высокую — CVSS v4.0 8.2. Уязвимость затрагивает выходные файлы форматов .fsa и .hid, которые генерируются приборами для секвенирования и фрагментного анализа.
Бюллетень безопасности опубликован 31 июля 2026 года. Thermo Fisher подчёркивает: изменения могут быть практически незаметными, если лабораторные средства контроля обойдены. Обновления добавляют цифровые подписи, позволяющие в будущем проверять целостность файлов.
Демонстрация атаки: 45 минут на подделку профиля
Исследователь Nathan Adams, системный инженер Forensic Bioinformatics, провёл тест с использованием публичного набора данных. На подбор ключа и модификацию файла у него ушло около 45 минут при помощи ИИ-модели Claude от Anthropic.
«Модифицированный файл не вызвал никаких предупреждений в аналитическом ПО, используемом многими лабораториями. Он выглядел нетронутым с 2015 года», — рассказали исследователи The Wall Street Journal.
Adams объединил сканы двух индивидуальных профилей ДНК в один файл. Программа анализа не заподозрила подвоха. Потенциальному злоумышленнику потребовался бы локальный или удалённый доступ к серверам лаборатории и понимание принципов ДНК-тестирования.
Какие продукты получили патчи
Обновления затронули пять актуальных линеек Applied Biosystems:
- 3500/3500xL Series Data Collection Software: версия 4.0.3 (было 4.0.2 и старше)
- 3730/3730xL Series Data Collection Software: версия 5.0.3 (было 5.0.2 и старше)
- SeqStudio Genetic Analyzer Data Collection Software: версия 1.2.6 (было 1.2.5 и старше)
- SeqStudio Flex Series Instrument Software: версия 1.2.1 (было 1.2.0 и старше)
- GeneMapper ID-X Software: версия 1.7.4 (было 1.7.3 и старше)
Для SeqStudio Flex с включёнными функциями безопасности, аудита и электронной подписи (SAE) требуется предварительная установка последнего профиля SAE на консоли администратора.
Три линейки остались без исправлений: 3130 Series Data Collection Software 4.1 и старше, ABI PRISM 3100/3100-Avant Data Collection Software 2.0 и старше, ABI PRISM 310 Data Collection Software 3.1 и старше. Все они достигли конца жизненного цикла и не получат обновлений.
Рекомендации и контекст угрозы
Если установка патчей невозможна или используется сторонняя платформа анализа, Thermo Fisher советует комплекс компенсирующих мер. Среди них: соблюдение цепочки хранения, шифрование и парольная защита носителей, ограничение доступа, применение принципа наименьших привилегий на системах анализа и сведение сетевой активности только к доверенным источникам.
По состоянию на 3 августа 2026 года The Hacker News не обнаружило отдельных страниц отчёта в CVE.org или National Vulnerability Database для CVE-2026-17583. Идентификатор также отсутствовал в каталоге CISA Known Exploited Vulnerabilities.
Thermo Fisher отдельно уведомила The Wall Street Journal, что не знает ни об одном случае практической эксплуатации уязвимости. Исследователи, однако, полагают, что проблема могла существовать в цифровых файлах криминалистических лабораторий ещё с 1995 года. Способа проверить предыдущие подделки пока не найдено.
Читайте также: Что такое компьютерный вирус и как он проникает в систему?
Источник: The Hacker News
