Thermo Fisher 修复可使 DNA 文件篡改几乎无法察觉的漏洞
导语:Thermo Fisher Scientific 修复了 Applied Biosystems 人类鉴定软件中的一个高危漏洞(CVE-2026-17583),该漏洞允许在分析软件加载前篡改 DNA 数据文件,且更改几乎无法察觉。
Thermo Fisher Scientific 已修复部分 Applied Biosystems 人类鉴定软件中的一个漏洞,该漏洞可能允许在分析软件加载数据文件之前对其进行篡改。
厂商在 7 月 31 日发布的安全公告中表示,如果实验室控制措施被绕过,.fsa 和 .hid 输出文件可能发生几乎无法察觉的更改。
Thermo Fisher 将该问题编号为 CVE-2026-17583,CVSS v4.0 评分为 8.2,评级为高危。五款受支持的产品线已获得新增数字签名的更新;三款已停止生命周期的数据采集产品将不会获得厂商更新。
Thermo Fisher 致谢 Nathan Adams、Kevin Dyer 和 Laura Gaydosh Combs,以及美国网络安全和基础设施安全局(CISA),感谢他们发现该问题并协调披露工作。
公开公告未提及漏洞利用情况,但 Thermo Fisher 另行告诉《华尔街日报》称,尚未发现该漏洞被利用的任何实例。
在其安全公告中,Thermo Fisher 表示这些文件可以在分析软件加载之前被修改。更新实施了数字签名,从今以后可帮助客户验证数据文件未被更改。
《华尔街日报》报道,Forensic Bioinformatics 的系统工程师 Nathan Adams 使用公开数据集测试了该问题。Adams 表示,他首次使用 Anthropic 的 Claude 成功修改文件耗时约 45 分钟。

在《华尔街日报》观看的一次演示中,他的代码将两个独立 DNA 图谱的扫描结果合并到一个新文件中,该文件看起来像是自 2015 年以来从未被修改过。修改后的文件在许多实验室使用的分析软件中没有引发任何警告。
Thermo Fisher 的公告未具体说明所需的访问权限。研究人员告诉《华尔街日报》,攻击者需要对实验室服务器进行本地或远程访问,并具备足够的 DNA 测试相关知识。
更新涵盖五款 Applied Biosystems 人类鉴定产品线;三款较旧的产品线——3130 系列数据采集软件 4.1 及更早版本、ABI PRISM 3100/3100-Avant 数据采集软件 2.0 及更早版本、以及 ABI PRISM 310 数据采集软件 3.1 及更早版本——均已停止生命周期,将不会获得更新。
Thermo Fisher 敦促客户安装适用的更新。对于无法实施更新或使用其他第三方分析平台的客户,建议实施以下控制措施:维护监管链(chain of custody)、将文件存储在加密和受密码保护的介质上、限制访问、对仪器和分析系统实施最小权限原则,以及将互联网连接限制在可信来源。
截至 2026 年 8 月 3 日,The Hacker News 通过精确标识符检索找到了 Thermo Fisher 的公告,但未找到 CVE-2026-17583 单独的 CVE.org 或国家漏洞数据库详情页面。该标识符未列入 CISA 的已知被利用漏洞(KEV)目录。Thermo Fisher 的公共安全公告索引也未列出 7 月 31 日的通知。
Thermo Fisher 表示,签名将帮助客户验证文件是否"自此以后"未被更改。公告未说明在更新之前生成的文件是否可以追溯验证,也未说明实验室应如何验证这些文件。截至 2026 年 8 月 3 日,The Hacker News 未发现公开的一手资料将受更改的案件证据与该漏洞相关联。研究人员告诉《华尔街日报》,该漏洞可能自 1995 年以来就存在于犯罪实验室机器生成的数字文件中,并且他们尚未找到检测先前篡改行为的方法。
Thermo Fisher 的公告并未确认这一历史范围。报告的弱点影响 DNA 检测生成的数字记录,而非底层的物理 DNA 样本。
来源信息
来源:The Hacker News
原文链接:https://thehackernews.com/2026/08/thermo-fisher-patches-flaw-that-could.html
作者:info@thehackernews.com (The Hacker News)

