Digitalni potpisi štite DNK datoteke u softveru Thermo Fishera

Thermo Fisher Scientific ispravio je ranjivost CVE-2026-17583 u pet podržanih linija softvera Applied Biosystems za identifikaciju ljudi. Propust nosi ocenu High i 8,2 po CVSS v4.0, a mogao je da omogući gotovo neprimetnu izmenu .fsa i .hid datoteka pre nego što ih analitički softver učita.
Kompanija navodi da je takva promena moguća ako se zaobiđu laboratorijske kontrole. Ažuriranja uvode digitalne potpise koji ubuduće treba da omoguće proveru da datoteke nisu menjane. Javno saopštenje ne opisuje mogućnost retroaktivne validacije zapisa nastalih pre instaliranja ispravki.
Koje verzije dobijaju zaštitu
Ispravke obuhvataju pet linija proizvoda, pa laboratorije treba da provere tačnu verziju na svakom instrumentu i analitičkom sistemu.
- 3500/3500xL Series Data Collection Software: verzije 4.0.2 i starije ispravljene su u 4.0.3.
- 3730/3730xL Series Data Collection Software: verzije 5.0.2 i starije ispravljene su u 5.0.3.
- SeqStudio Genetic Analyzer Data Collection Software: verzije 1.2.5 i starije ispravljene su u 1.2.6.
- SeqStudio Flex Series Instrument Software: verzije 1.2.0 i starije ispravljene su u 1.2.1.
- GeneMapper ID-X Software: verzija 1.7.3 i starije ispravljene su u 1.7.4.
Korisnici sistema SeqStudio Flex sa uključenim funkcijama security, audit and electronic signature, odnosno SAE, prvo moraju da instaliraju najnoviji SAE profil preko konzole SAE Admin Console.
Stariji sistemi ostaju bez ispravke
Tri linije su dostigle kraj životnog ciklusa i neće dobiti ažuriranje: 3130 Series Data Collection Software 4.1 i stariji, ABI PRISM 3100/3100-Avant Data Collection Software 2.0 i stariji, kao i ABI PRISM 310 Data Collection Software 3.1 i stariji.
Istraživači su za The Wall Street Journal naveli da bi napadaču bio potreban lokalni ili udaljeni pristup laboratorijskim serverima i dovoljno znanja o DNK testiranju. U demonstraciji su spojeni skenovi dva DNK profila u novu datoteku koja je izgledala nepromenjeno od 2015. godine, bez upozorenja u analitičkom softveru.
Thermo Fisher je saopštio da ne zna ni za jedan slučaj iskorišćavanja ranjivosti. Problem se odnosi na digitalne zapise nastale DNK testiranjem, a ne na fizičke uzorke DNK. Do 3. avgusta 2026. identifikator nije bio u CISA katalogu Known Exploited Vulnerabilities.
Kontrole kada ažuriranje nije moguće
Za okruženja koja ne mogu odmah da instaliraju ispravke ili pređu na drugu platformu, proizvođač preporučuje očuvanje lanca čuvanja datoteka, šifrovane i lozinkom zaštićene medije, ograničen pristup, najmanje privilegije i povezivanje sa internetom samo ka pouzdanim izvorima.
Ovaj slučaj pokazuje kako zloupotreba poverenja u digitalne sisteme može da utiče i na forenzičke podatke čija vrednost zavisi od dokazivog integriteta tokom celog životnog ciklusa. Poslovni prioritet zato treba da bude popis svih verzija, hitno ažuriranje podržanih proizvoda, kontrolisana migracija zastarelih sistema i dokumentovana provera pristupa, čuvanja i prenosa svake DNK datoteke.

