Уязвимость в ПО Thermo Fisher для ДНК-анализа позволяет незаметно изменять файлы до обработки

Thermo Fisher

Аналитическое программное обеспечение Applied Biosystems Human Identification содержит уязвимость высокой степени опасности, позволяющую вносить почти необнаружимые изменения в файлы данных ДНК-тестов до их загрузки в программу анализа. Проблема затрагивает выходные файлы .fsa и .hid, которые применяются в судебно-медицинской идентификации личности. Разработчик Thermo Fisher Scientific выпустил серию обновлений, добавляющих проверку цифровой подписи, однако для части устаревших продуктов исправлений не предусмотрено.

Уязвимость CVE-2026-17583

Уязвимость, зарегистрированная как CVE-2026-17583, получила оценку 8,2 балла по шкале CVSS v4 (метод оценки степени опасности уязвимостей). Она эксплуатируется не на уровне физического образца, а на уровне цифровых данных. Если лабораторные контроли обойдены, злоумышленник с доступом к рабочей станции, серверу или файловому хранилищу может изменить сгенерированный файл в промежутке между его получением с прибора и загрузкой в аналитическое приложение. Примечательно, что стандартные средства операционного контроля могут не заметить подмену. Исследователи продемонстрировали, что модифицированный файл выглядит для рутинного анализа как неизменённый, что делает проблему особенно опасной для судебных процессов.

Файлы .fsa и .hid создаются приборами серии Applied Biosystems и содержат первичные данные капиллярного электрофореза, необходимые для последующего построения генетического профиля. Их целостность критична для судебных лабораторий, поскольку достоверность доказательств основана на поддающейся проверке цепочке хранения и надёжности электронных записей. В случае эксплуатации уязвимости теоретически возможна подмена результатов анализа, что может повлиять на исход уголовных дел. Thermo Fisher сообщает, что по состоянию на 3 августа 2026 года не выявлено ни одного случая применения уязвимости в реальных условиях, а публичные отчёты не нашли связи между изменёнными файлами и конкретными экспертными заключениями.

Thermo Fisher выпустила обновлённые версии для пяти программных продуктов, в которых добавлена поддержка цифровых подписей. Это позволяет лабораториям проверять, не были ли изменены вновь созданные файлы. Исправления предназначены для программного обеспечения 3500/3500xL (версия 4.0.3), 3730/3730xL (версия 5.0.3), SeqStudio Genetic Analyzer (версия 1.2.6), SeqStudio Flex Series (версия 1.2.1) и GeneMapper ID-X (версия 1.7.4). Пользователям SeqStudio Flex, которые задействуют функции безопасности, аудита и электронных подписей, следует сначала установить последний профиль SAE (набор настроек этих функций) в консоли администратора, и только затем переходить к обновлению основного программного обеспечения.

Для продуктов, снятых с поддержки, исправлений не будет. В их число входят серии 3130, ABI PRISM 3100/3100-Avant и ABI PRISM 310. Лабораториям, использующим эти системы, рекомендовано сосредоточиться на компенсирующих мерах: вести документированную цепочку хранения, хранить файлы в зашифрованных и защищённых паролем хранилищах, ограничивать доступ к каталогам данных, применять принцип минимальных привилегий и контролировать сетевые подключения, разрешая только доверенные источники.

Уязвимость также поднимает вопрос о надёжности исторических файлов .fsa и .hid, использованных в прошлых экспертизах. Поскольку ошибка допускает незаметное изменение данных, нельзя полностью исключить, что старые файлы подвергались манипуляциям. Решение этой проблемы потребует дополнительных исследований и, вероятно, пересмотра процедур приёмки цифровых доказательств в лабораториях.

Обновления уже доступны на сайте Thermo Fisher, также рекомендуется обращаться к технической поддержке для уточнения деталей установки. Лабораториям, ещё не перешедшим на исправленные версии, важно учитывать, что отсутствие обновления оставляет окно для потенциального вмешательства в данные. Регулярная сверка целостности файлов и строгий контроль доступа остаются базовыми элементами защиты.

Вместе с тем выпущенные патчи не решают проблему верификации старых данных, поэтому лабораториям, возможно, придётся выработать новые подходы к оценке достоверности ранее полученных генетических профилей. Разработчик подчёркивает, что обновления рекомендуется устанавливать как можно скорее, а для уточнения деталей следует обращаться к официальной документации и службе поддержки.

Ссылки

Комментарии: 0