КИБЕРБЕЗОПАСНОСТЬ

Thermo Fisher закрыла дыру в ПО для анализа ДНК

Thermo Fisher 31 июля выпустила патч для уязвимости CVE-2026-17583, позволявшей почти незаметно менять файлы ДНК-анализа до загрузки в ПО.

✍️ Редакция iTech News | 04.08.2026 | ⏱ 5 мин | Источник: The Hacker News
👁

Thermo Fisher закрыла уязвимость Thermo Fisher в ПО Applied Biosystems для идентификации человека: баг с CVSS 8.2 позволял почти незаметно подменять файлы результатов ДНК-анализа до того, как их откроет аналитическая система. Для лабораторий это не очередная история про «где-то можно было что-то поменять», а риск для самой цепочки доверия к цифровым доказательствам, медицинским и криминалистическим данным.

О проблеме 31 июля сообщила сама компания, а подробно о ней пишет The Hacker News. Речь идет о CVE-2026-17583: при обходе лабораторных контролей злоумышленник мог изменить файлы форматов .fsa и .hid до загрузки в ПО, причем такие правки, по описанию в бюллетене, могли остаться почти незаметными. Thermo Fisher присвоила уязвимости высокий уровень опасности и выпустила обновления для пяти поддерживаемых линеек. Во все патчи добавлены цифровые подписи, чтобы лаборатории могли проверять целостность файлов после их создания.

Исправления получили 3500/3500xL Series Data Collection Software 4.0.2 и более ранние версии, для которых вышла 4.0.3; 3730/3730xL Series Data Collection Software 5.0.2 и ниже, исправленные в 5.0.3; SeqStudio Genetic Analyzer Data Collection Software 1.2.5 и ниже, исправленные в 1.2.6; SeqStudio Flex Series Instrument Software 1.2.0 и ниже, исправленные в 1.2.1; а также GeneMapper ID-X Software v1.7.3 и ниже, для которых доступна версия v1.7.4. Для SeqStudio Flex есть дополнительная оговорка: лабораториям с включенными security, audit and electronic signature сначала нужно обновить SAE-профиль в SAE Admin Console. При этом три устаревшие продуктовые линии патча не получат вообще: 3130 Series Data Collection Software 4.1 и ниже, ABI PRISM 3100/3100-Avant Data Collection Software 2.0 и ниже, а также ABI PRISM 310 Data Collection Software 3.1 и ниже. Компания прямо говорит: продукты сняты с поддержки.

Самая неприятная деталь здесь даже не в CVSS-балле, а в свойствах атаки. Thermo Fisher описывает сценарий, при котором файл можно изменить еще до загрузки в анализатор, а цифровая система примет его как обычный артефакт рабочего процесса. По данным The Wall Street Journal, на которые ссылается исходный материал, инженер Nathan Adams из Forensic Bioinformatics проверил эту идею на открытом наборе данных и получил первый рабочий результат примерно за 45 минут с помощью Claude. В демонстрации его код собрал новый файл из сканов двух разных ДНК-профилей, а файл выглядел так, будто его не трогали с 2015 года. Используемое во многих лабораториях ПО не показало предупреждений. Это уже не спор о теоретической атаке на бумаге, а вполне практическая история про подделку цифрового следа там, где пользователи привыкли доверять формату файла и происхождению данных.

Важно и то, чего в публичных материалах пока нет. В бюллетене Thermo Fisher не сказано, эксплуатировалась ли уязвимость Thermo Fisher в реальных инцидентах; отдельно компания сообщила The Wall Street Journal, что ей не известны случаи эксплуатации. На 3 августа 2026 года The Hacker News не нашло отдельной карточки для CVE-2026-17583 ни на CVE.org, ни в NVD, а в каталог CISA Known Exploited Vulnerabilities этот идентификатор тоже не входил. Еще один неудобный вопрос касается старых файлов: вендор пишет, что цифровые подписи помогут проверять целостность «в дальнейшем», но не объясняет, можно ли ретроспективно валидировать уже накопленные .fsa и .hid и как именно лабораториям работать с историческими архивами. Если цифровая подпись появляется только после обновления, то массив старых результатов остается серой зоной.

Для ИТ-команд и руководителей лабораторий из этой истории следует довольно приземленный вывод: проблема не сводится к одному приложению и одной версии. Это классический кейс, где целостность данных ломается на стыке прибора, файловой системы, сетевого доступа и операционной дисциплины. Исследователи, по данным The Wall Street Journal, считают, что атакующему нужен локальный или удаленный доступ к серверам лаборатории и понимание того, как устроено ДНК-тестирование. То есть речь не про массовую интернет-эпидемию, а про точечную атаку на среду с высокой ценностью данных. Но именно такие атаки обычно и оказываются самыми дорогими: ущерб измеряется не только простоем, а юридической устойчивостью результатов, репутацией лаборатории и необходимостью заново проверять спорные кейсы.

Thermo Fisher предлагает стандартный, но в данном случае жизненно важный набор компенсирующих мер для тех, кто не может быстро обновиться или перейти на стороннюю аналитическую платформу: сохранять цепочку хранения файлов, держать их на зашифрованных и защищенных паролем носителях, ограничивать доступ, применять принцип наименьших привилегий на инструментальных и аналитических системах и максимально урезать сетевую связность, оставляя только доверенные источники. Обычно такие рекомендации читают по диагонали. После истории с почти незаметной подменой ДНК-файлов их придется читать как чек-лист по выживанию.

Главный вопрос теперь не в том, нашлась ли еще одна уязвимость Thermo Fisher, а в том, как отрасль будет обращаться с наследием систем, где проверка целостности появилась только в 2026 году. Если цифровые доказательства десятилетиями хранились без встроенной криптографической защиты, рынок неизбежно придет к более жестким требованиям к происхождению, подписанию и аудиту научных и криминалистических данных. Первоисточник с деталями и перечнем версий доступен здесь: The Hacker News.

Поделиться: Telegram X LinkedIn