Thermo Fisher закрыла уязвимость, позволявшую незаметно подменять ДНК-файлы криминалистов
Thermo Fisher Scientific устранила уязвимость в ряде программ идентификации личности линейки Applied Biosystems. Как сообщается в бюллетене безопасности от 31 июля, изъян позволял изменять файлы данных до того, как их загрузит аналитическое ПО, — причём правки в выходных файлах форматов .fsa и .hid оказывались «почти необнаружимыми», если обойти лабораторные контрольные процедуры.
Проблема получила идентификатор CVE-2026-17583 и оценку High — 8,2 балла по шкале CVSS v4.0. Обнаружение и скоординированное раскрытие компания приписывает исследователям Натану Адамсу, Кевину Дайеру и Лоре Гэйдош Комбс совместно с американским агентством CISA.
Что именно исправлено
Обновления добавляют цифровые подписи, которые впредь позволяют проверить, что файл данных не изменялся. Их получили пять поддерживаемых продуктовых линеек, среди которых ПО для приборов серий 3500/3500xL (исправлено в 4.0.3), 3730/3730xL (5.0.3), SeqStudio Genetic Analyzer (1.2.6), SeqStudio Flex (1.2.1) и GeneMapper ID-X (v1.7.4). А вот три линейки, давно снятые с поддержки, — 3130 Series, ABI PRISM 3100/3100-Avant и ABI PRISM 310 — обновлений не дождутся: они признаны достигшими конца жизненного цикла.
Тем, кто не может установить патчи, компания рекомендует организационные меры: контроль за перемещением файлов, хранение на зашифрованных и защищённых паролем носителях, ограничение доступа и привилегий, а также подключение только к доверенным сетям.
Демонстрация с помощью ИИ
Показательна деталь, о которой рассказал The Wall Street Journal. Системный инженер Натан Адамс из Forensic Bioinformatics испытал уязвимость на общедоступном наборе данных, а на первую успешную модификацию файла с помощью Claude от Anthropic ему потребовалось около 45 минут. В продемонстрированном изданию примере его код объединил сканы двух разных ДНК-профилей в один файл, который выглядел неизменным с 2015 года и не вызвал никаких предупреждений в распространённом аналитическом ПО.
Для атаки, по словам исследователей, нужен локальный или удалённый доступ к серверам лаборатории и понимание того, как устроено ДНК-тестирование. Сама Thermo Fisher заявила, что о случаях эксплуатации уязвимости ей неизвестно.
Открытые вопросы
Бюллетень оговаривает, что подписи помогают проверять целостность файлов «в дальнейшем», но не поясняет, можно ли задним числом проверить записи, созданные до обновления. Исследователи предполагают, что уязвимость присутствовала в цифровых файлах криминалистических приборов ещё с 1995 года, и признают, что способа выявить более раннюю подмену пока не нашли. Речь идёт именно о цифровых записях результатов анализа, а не о самих физических образцах ДНК. На 3 августа The Hacker News не обнаружила ни отдельной карточки CVE в базах NVD и CVE.org, ни упоминания записи в публичном индексе бюллетеней самой Thermo Fisher.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.