Уязвимость в ДНК-файлах Thermo Fisher: цифровая спираль с красным свечением

Thermo Fisher закрыла уязвимость в ДНК-файлах

Thermo Fisher Scientific устранила уязвимость в программном обеспечении для идентификации человека линейки Applied Biosystems. Дефект позволял злоумышленникам незаметно изменять файлы данных ДНК до их загрузки в аналитическое ПО.

Компания присвоила проблеме идентификатор CVE-2026-17583 и оценила её как высокую — CVSS v4.0 8.2. Уязвимость затрагивает выходные файлы форматов .fsa и .hid, которые генерируются приборами для секвенирования и фрагментного анализа.

Бюллетень безопасности опубликован 31 июля 2026 года. Thermo Fisher подчёркивает: изменения могут быть практически незаметными, если лабораторные средства контроля обойдены. Обновления добавляют цифровые подписи, позволяющие в будущем проверять целостность файлов.

Демонстрация атаки: 45 минут на подделку профиля

Исследователь Nathan Adams, системный инженер Forensic Bioinformatics, провёл тест с использованием публичного набора данных. На подбор ключа и модификацию файла у него ушло около 45 минут при помощи ИИ-модели Claude от Anthropic.

«Модифицированный файл не вызвал никаких предупреждений в аналитическом ПО, используемом многими лабораториями. Он выглядел нетронутым с 2015 года», — рассказали исследователи The Wall Street Journal.

Adams объединил сканы двух индивидуальных профилей ДНК в один файл. Программа анализа не заподозрила подвоха. Потенциальному злоумышленнику потребовался бы локальный или удалённый доступ к серверам лаборатории и понимание принципов ДНК-тестирования.

Какие продукты получили патчи

Обновления затронули пять актуальных линеек Applied Biosystems:

  • 3500/3500xL Series Data Collection Software: версия 4.0.3 (было 4.0.2 и старше)
  • 3730/3730xL Series Data Collection Software: версия 5.0.3 (было 5.0.2 и старше)
  • SeqStudio Genetic Analyzer Data Collection Software: версия 1.2.6 (было 1.2.5 и старше)
  • SeqStudio Flex Series Instrument Software: версия 1.2.1 (было 1.2.0 и старше)
  • GeneMapper ID-X Software: версия 1.7.4 (было 1.7.3 и старше)

Для SeqStudio Flex с включёнными функциями безопасности, аудита и электронной подписи (SAE) требуется предварительная установка последнего профиля SAE на консоли администратора.

Три линейки остались без исправлений: 3130 Series Data Collection Software 4.1 и старше, ABI PRISM 3100/3100-Avant Data Collection Software 2.0 и старше, ABI PRISM 310 Data Collection Software 3.1 и старше. Все они достигли конца жизненного цикла и не получат обновлений.

Рекомендации и контекст угрозы

Если установка патчей невозможна или используется сторонняя платформа анализа, Thermo Fisher советует комплекс компенсирующих мер. Среди них: соблюдение цепочки хранения, шифрование и парольная защита носителей, ограничение доступа, применение принципа наименьших привилегий на системах анализа и сведение сетевой активности только к доверенным источникам.

По состоянию на 3 августа 2026 года The Hacker News не обнаружило отдельных страниц отчёта в CVE.org или National Vulnerability Database для CVE-2026-17583. Идентификатор также отсутствовал в каталоге CISA Known Exploited Vulnerabilities.

Thermo Fisher отдельно уведомила The Wall Street Journal, что не знает ни об одном случае практической эксплуатации уязвимости. Исследователи, однако, полагают, что проблема могла существовать в цифровых файлах криминалистических лабораторий ещё с 1995 года. Способа проверить предыдущие подделки пока не найдено.

Читайте также: Что такое компьютерный вирус и как он проникает в систему?

Источник: The Hacker News

Похожие записи