Thermo Fisher corrige vulnerabilidad que permite alterar archivos de ADN
Publicado el
Vulnerabilidad crítica en software de identificación de ADN
Thermo Fisher Scientific ha abordado una vulnerabilidad en su software de identificación humana de Applied Biosystems, que podría permitir la alteración de archivos de datos antes de que el software de análisis los cargue. En su boletín de seguridad del 31 de julio, la compañía advirtió que cambios casi indetectables en las salidas de archivos .fsa y .hid podrían ocurrir si se eluden los controles de laboratorio. Esta vulnerabilidad se clasifica como CVE-2026-17583 y tiene una calificación alta con un CVSS v4.0 de 8.2.
La actualización afecta a cinco líneas de productos soportados, que han recibido mejoras que incluyen firmas digitales. Sin embargo, tres productos de recopilación de datos que han llegado al final de su vida útil no recibirán actualizaciones. Thermo Fisher ha reconocido a Nathan Adams, Kevin Dyer y Laura Gaydosh Combs, junto con la CISA (Agencia de Ciberseguridad e Infraestructura de EE. UU.), por identificar este problema y coordinar la divulgación.
La compañía ha instado a sus clientes a instalar las actualizaciones pertinentes. Para aquellos que no puedan implementar estas actualizaciones o que utilicen otra plataforma de análisis de terceros, Thermo Fisher recomienda establecer controles sobre la custodia de archivos, almacenamiento, acceso, privilegios y conectividad de red.
Aunque el boletín público no aborda la explotación de esta vulnerabilidad, Thermo Fisher ha indicado que no tiene conocimiento de ninguna instancia en la que haya sido explotada. Los archivos pueden ser modificados antes de que el software de análisis los procese, y las actualizaciones implementan firmas digitales que ayudarán a los usuarios a verificar que los archivos de datos no han sido alterados.
Un ingeniero de sistemas, Nathan Adams, realizó pruebas utilizando un conjunto de datos público y comprobó que su primera modificación exitosa de un archivo utilizando Claude de Anthropic le tomó aproximadamente 45 minutos. En una demostración, su código combinó escaneos de dos perfiles de ADN en un nuevo archivo que parecía intacto desde 2015, sin levantar ninguna advertencia en el software de análisis utilizado por muchos laboratorios.
Thermo Fisher no especificó el tipo de acceso necesario para ejecutar estas manipulaciones. Los investigadores señalaron que un atacante necesitaría acceso local o remoto a los servidores de un laboratorio y un conocimiento suficiente sobre cómo funcionan las pruebas de ADN. Las actualizaciones abarcan las siguientes líneas de productos de identificación humana de Applied Biosystems:
- 3500/3500xL Series Data Collection Software 4.0.2 y anteriores, actualizado en 4.0.3. - 3730/3730xL Series Data Collection Software 5.0.2 y anteriores, actualizado en 5.0.3. - SeqStudio Genetic Analyzer Data Collection Software 1.2.5 y anteriores, actualizado en 1.2.6. - SeqStudio Flex Series Instrument Software 1.2.0 y anteriores, actualizado en 1.2.1. - GeneMapper ID-X Software v1.7.3 y anteriores, actualizado en v1.7.4.
Tres líneas más antiguas no recibirán actualizaciones: 3130 Series Data Collection Software 4.1 y anteriores, ABI PRISM 3100/3100-Avant Data Collection Software 2.0 y anteriores, y ABI PRISM 310 Data Collection Software 3.1 y anteriores, ya que han llegado al final de su vida útil.
Thermo Fisher ha recomendado a los clientes que no puedan implementar las actualizaciones o utilicen otra plataforma de análisis de terceros que mantengan una cadena de custodia, almacenen archivos en medios cifrados y protegidos por contraseña, restrinjan el acceso, apliquen el principio de menor privilegio en los sistemas de análisis e instrumentación, y limiten la conectividad a fuentes de confianza.
A fecha del 3 de agosto de 2026, se ha encontrado el boletín de Thermo Fisher, pero no hay página de detalles separada en CVE.org o en la National Vulnerability Database para CVE-2026-17583. Este identificador no fue listado en el catálogo de CISA de vulnerabilidades conocidas explotadas. Thermo Fisher también señaló que las nuevas firmas ayudarán a los clientes a verificar archivos en el futuro, aunque no se explica si los archivos generados antes de las actualizaciones pueden ser validados de forma retroactiva.
Investigadores han indicado que la vulnerabilidad podría haber existido en los archivos digitales producidos por máquinas de laboratorios forenses desde 1995, sin haber encontrado un método para detectar alteraciones previas si se habían producido. El boletín de Thermo Fisher no confirma este alcance histórico, y la debilidad reportada afecta a los registros digitales generados de las pruebas de ADN, no a las muestras físicas de ADN subyacentes.