Сигурност

Thermo Fisher запуши дупка за подмяна на ДНК файлове

Thermo Fisher Scientific пусна обновен софтуер за няколко серии генетични анализатори Applied Biosystems, след като изследователи показаха, че суровите ДНК файлове от тези апарати могат да бъдат променени така, че анализиращият софтуер да не забележи нищо. Уязвимостта е заведена като CVE-2026-17583 с оценка CVSS v4.0 8.2 (висока), а бюлетинът на компанията е от 31 юли 2026 г. Случаят е описан от The Hacker News и в официалния бюлетин на Thermo Fisher.

Какъв точно е проблемът

Апаратите за капилярна електрофореза на Applied Biosystems записват резултата от анализа в два формата — .fsa и .hid. Това са суровите данни: интензитетът на флуоресцентния сигнал за всяка от капилярите, от които после се изчислява ДНК профилът. В криминалистиката именно тези файлове са първоизточникът, върху който стъпва всичко останало — интерпретацията на профила, сравнението с база данни, експертизата в съда.

Проблемът е, че файловете не са носели никаква защита срещу редактиране. Няма подпис, няма контролна сума, няма и надежден начин да се провери дали съдържанието е същото, каквото апаратът е записал. Който има достъп до сървъра на лабораторията, може да ги отвори, да промени данните и да ги запише обратно — включително с оригиналните времеви печати.

Демонстрацията: два профила, слети в един

Уязвимостта е открита от Нейтън Адамс от Forensic Bioinformatics заедно с Кевин Дайър и Лора Гейдош Комбс. Координацията по разкриването е минала през американската агенция за киберсигурност CISA — същата, която наскоро алармира за атаки по водни оператори.

Адамс е взел сканирания от два отделни ДНК профила и ги е слял в един файл, който изглежда недокоснат от 2015 г. насам. Използваният от много лаборатории анализиращ софтуер не е вдигнал нито едно предупреждение. Цялата операция е отнела около 45 минути с помощта на AI инструмент.

Важно уточнение: това не е атака, която някой може да проведе от разстояние с един клик. За нея са нужни две неща едновременно — локален или отдалечен достъп до сървърите на лабораторията и достатъчно специализирани познания по криминалистична генетика, за да излезе резултатът правдоподобен. Thermo Fisher заявява, че не знае за случай, в който уязвимостта да е била използвана.

Кои версии са засегнати

Поправките са налични за пет продукта:

СофтуерУязвими версииПоправена версия
3500/3500xL Series Data Collection Software4.0.2 и по-стари4.0.3
3730/3730xL Series Data Collection Software5.0.2 и по-стари5.0.3
SeqStudio Genetic Analyzer Data Collection Software1.2.5 и по-стари1.2.6
SeqStudio Flex Series Instrument Software1.2.0 и по-стари1.2.1
GeneMapper ID-X Software1.7.3 и по-стари1.7.4

За три по-стари серии обновление няма и няма да има, защото са извън поддръжка: 3130 Series, ABI PRISM 3100/3100-Avant и ABI PRISM 310. Апарати от тези поколения все още работят в лаборатории по света и за тях остава само организационната защита — ограничен достъп до сървърите, отделна мрежа, логове.

Внимание

Поправката добавя цифрови подписи на новите файлове. Тя не проверява и не може да валидира ретроактивно файлове, създадени преди обновлението.

Какво решава поправката и какво не

Обновените версии подписват криптографски всеки нов .fsa или .hid файл, така че последваща промяна да се вижда при проверка. Това затваря вратата напред във времето.

Отворен остава друг въпрос — какво става с архивите. Бюлетинът не предлага механизъм за проверка на вече съществуващите файлове, а криминалистичните лаборатории пазят данни с десетилетия и редовно се връщат към стари случаи. За файл отпреди август 2026 г. няма технически начин да се докаже, че не е бил пипан; остават косвените доказателства — вътрешните логове, резервните копия, веригата на съхранение.

Показателно е и колко бавно тръгва официалната документация. Към 3 август CVE-2026-17583 все още няма страница нито в CVE.org, нито в националната база данни NVD, и не фигурира в каталога на CISA с активно експлоатирани уязвимости. Тоест лабораториите на практика научават за проблема от бюлетина на производителя, а не от стандартните канали за проследяване на уязвимости.

Заключение

Тежестта на този случай не е в техническата сложност — механизмът е банален, липсва интегритет на файловия формат. Тежестта е в контекста: това са данните, върху които се пишат съдебни експертизи. Затова и препоръката е еднозначна — лабораториите със засегнатите апарати трябва да обновят софтуера, а тези със спрени от поддръжка модели да преразгледат кой има достъп до сървърите им.

Има и по-широк урок, който напоследък се повтаря често: лабораторното и индустриалното оборудване рядко е проектирано с мисъл за подправяне на данни, а поправките за него излизат бавно и невинаги пълни — както се видя и при непълната поправка на N-able за N-central. Тук поне производителят реагира преди някой да е злоупотребил.

Новините на Overclock — директно в Telegram, без алгоритми.

Следвайте ни в Telegram

Прочетете още