Thermo Fisher Scientific ha corregido una vulnerabilidad en su software de identificación humana de Applied Biosystems que permitía modificar archivos de datos antes de que el software de análisis los cargara. El aviso de seguridad del 31 de julio informa que los cambios en archivos .fsa y .hid podrían pasar casi desapercibidos si se eluden los controles de laboratorio.
La vulnerabilidad, registrada como CVE-2026-17583, tiene una calificación de gravedad alta con una puntuación CVSS v4.0 de 8.2. Thermo Fisher ha lanzado actualizaciones para cinco líneas de productos que añaden firmas digitales, mientras que tres productos de recolección de datos al final de su vida útil no recibirán corrección.
El problema fue identificado por Nathan Adams, Kevin Dyer y Laura Gaydosh Combs, en colaboración con la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU. (CISA). Thermo Fisher ha instado a los clientes a instalar las actualizaciones correspondientes y, si no es posible, recomienda controles de custodia de archivos, almacenamiento, acceso, privilegios y conectividad de red.
En el aviso público no se detalla la explotación, pero Thermo Fisher comunicó al Wall Street Journal que no tenía conocimiento de casos de explotación. El investigador Nathan Adams, ingeniero de sistemas en Forensic Bioinformatics, probó el problema con datos públicos y logró modificar un archivo en 45 minutos usando el modelo Claude de Anthropic. En una demostración, combinó escaneos de dos perfiles de ADN en un nuevo archivo que parecía intacto desde 2015, sin que el software de análisis detectara la alteración.
Productos afectados y actualizaciones
- 3500/3500xL Series Data Collection Software (corregido en 4.0.3)
- 3730/3730xL Series Data Collection Software (corregido en 5.0.3)
- SeqStudio Genetic Analyzer Data Collection Software (corregido en 1.2.6)
- SeqStudio Flex Series Instrument Software (corregido en 1.2.1)
- GeneMapper ID-X Software (corregido en v1.7.4)
Tres líneas más antiguas no recibirán actualización por haber llegado al final de su ciclo de vida: 3130 Series Data Collection Software, ABI PRISM 3100/3100-Avant y ABI PRISM 310.
Para los clientes que no puedan actualizar o usen plataformas de terceros, Thermo Fisher recomienda mantener la cadena de custodia, almacenar archivos en medios cifrados y protegidos con contraseña, restringir el acceso con el principio de mínimo privilegio y limitar la conectividad a internet a fuentes confiables. La empresa no ha especificado si los archivos generados antes de las actualizaciones pueden validarse retroactivamente.
Los investigadores indicaron al Wall Street Journal que la vulnerabilidad podría existir en archivos digitales de máquinas de laboratorio criminalístico desde 1995, pero no encontraron forma de detectar manipulación previa. La debilidad afecta registros digitales generados a partir de pruebas de ADN, no las muestras físicas subyacentes.


















Deja una respuesta