Thermo Fisher Scientific закрыла уязвимость в ряде программ Applied Biosystems для идентификации человека. Ошибка позволяла изменить файлы .fsa и .hid до их загрузки в аналитическое ПО. При обходе лабораторных средств контроля подмена могла остаться почти незаметной: изменённый файл выглядел нормальным и не обязательно вызывал предупреждение. Речь идёт о цифровых записях, полученных при ДНК-тестировании, а не о физических образцах ДНК.
Уязвимости присвоен идентификатор CVE-2026-17583, высокий уровень опасности и оценка 8,2 балла по CVSS v4.0. Thermo Fisher опубликовала бюллетень безопасности 31 июля 2026 года. Компания указала, что проблему обнаружили Nathan Adams, Kevin Dyer и Laura Gaydosh Combs, а раскрытие координировалось с Агентством США по кибербезопасности и защите инфраструктуры, CISA. Nathan Adams работает системным инженером в Forensic Bioinformatics.
Для атаки, по словам исследователей, потребовался бы локальный либо удалённый доступ к серверам лаборатории и понимание того, как устроено ДНК-тестирование. Точный уровень доступа и необходимые привилегии в бюллетене Thermo Fisher не названы. Если злоумышленник уже проник в лабораторную инфраструктуру, он мог бы вмешаться в файл до анализа, а затем передать программе правдоподобную цифровую запись. Это ставит под сомнение целостность конкретного электронного результата, хотя само по себе не меняет исходный биологический материал.
Nathan Adams проверил уязвимость на общедоступном наборе данных. Как сообщила The Wall Street Journal, первая успешная модификация заняла у него около 45 минут; при работе он использовал Claude от Anthropic. В показанной журналистам демонстрации код Adams объединил сканы двух индивидуальных ДНК-профилей и поместил их в новый файл. Тот выглядел так, будто оставался нетронутым с 2015 года. Аналитическая программа, которой пользуются многие лаборатории, предупреждения не выдала.
Thermo Fisher не сообщила в публичном бюллетене, применялась ли уязвимость на практике, но отдельно заявила The Wall Street Journal, что не знает ни об одном случае эксплуатации. По состоянию на 3 августа 2026 года The Hacker News не нашла открытого первичного источника, связывающего CVE-2026-17583 с подменой материалов реальных дел. Идентификатора также не было в каталоге CISA Known Exploited Vulnerabilities. Поиск по точному номеру находил бюллетень Thermo Fisher, но не отдельные страницы на и в National Vulnerability Database, NVD. Более того, в публичном указателе бюллетеней Thermo Fisher уведомление от 31 июля отсутствовало, хотя сам документ открывался напрямую.
Исправления получили пять поддерживаемых продуктовых линеек. Для 3500/3500xL Series Data Collection Software уязвимы версии 4.0.2 и более ранние, исправление внесено в 4.0.3. Для 3730/3730xL Series Data Collection Software затронуты 5.0.2 и более ранние, безопасная версия — 5.0.3. SeqStudio Genetic Analyzer Data Collection Software нужно обновить с 1.2.5 или более ранней до 1.2.6. Для SeqStudio Flex Series Instrument Software переход выполняется с 1.2.0 или более ранней на 1.2.1. Если на SeqStudio Flex включены функции безопасности, аудита и электронной подписи SAE, сначала требуется установить новейший профиль SAE через SAE Admin Console. У GeneMapper ID-X Software затронуты v1.7.3 и более ранние версии, исправление содержится в v1.7.4.
Три старые линейки обновлений не получат: Thermo Fisher прямо указала, что срок их поддержки завершён. Это 3130 Series Data Collection Software версии 4.1 и более ранние, ABI PRISM 3100/3100-Avant Data Collection Software версии 2.0 и более ранние, а также ABI PRISM 310 Data Collection Software версии 3.1 и более ранние. Лабораториям, где такое оборудование ещё работает, придётся менять платформу либо компенсировать риск организационными и сетевыми ограничениями.
Новые версии добавляют цифровые подписи, по которым пользователь сможет проверить, менялся ли файл. Формулировка Thermo Fisher — проверка файлов «в дальнейшем» — оставляет заметный пробел. В бюллетене не объясняется, можно ли задним числом подтвердить подлинность файлов, созданных до обновления, каким способом лабораториям проверять старые архивы и удастся ли надёжно распознать уже выполненную подмену.
Тем, кто пока не может установить исправление или перейти на стороннюю аналитическую платформу, Thermo Fisher советует жёстче контролировать хранение и передачу файлов. Нужна документированная цепочка сохранности материалов; носители следует шифровать и защищать паролями. Доступ к файлам и системам должен быть ограничен, а минимально необходимые права следует выдавать отдельно для приборных и аналитических систем. Подключения к интернету рекомендуется разрешать лишь для доверенных источников. Такие меры не исправляют формат файла, зато уменьшают число людей и устройств, способных незаметно его заменить.
Исследователи сообщили The Wall Street Journal, что слабость могла присутствовать в цифровых файлах, создаваемых оборудованием криминалистических лабораторий, начиная с 1995 года. По их словам, способа выявить прежние вмешательства, если они происходили, пока нет. Thermo Fisher этот исторический диапазон в своём бюллетене не подтвердила, поэтому дату 1995 года нельзя считать официально установленной границей уязвимости.
Открытыми остаются точные права, необходимые атакующему, возможность ретроспективной проверки файлов и порядок аудита архивных ДНК-данных. Нет подтверждений, что через CVE-2026-17583 менялись материалы уголовных или иных дел, но нет и описанного метода, позволяющего уверенно исключить прежнюю подмену. Исправления защищают пять поддерживаемых линеек за счёт цифровой подписи; три снятых с поддержки продукта остаются без патча, а судьба созданных ранее записей зависит от сохранности архивов, журналов доступа и лабораторной цепочки хранения.
Уязвимости присвоен идентификатор CVE-2026-17583, высокий уровень опасности и оценка 8,2 балла по CVSS v4.0. Thermo Fisher опубликовала бюллетень безопасности 31 июля 2026 года. Компания указала, что проблему обнаружили Nathan Adams, Kevin Dyer и Laura Gaydosh Combs, а раскрытие координировалось с Агентством США по кибербезопасности и защите инфраструктуры, CISA. Nathan Adams работает системным инженером в Forensic Bioinformatics.
Для атаки, по словам исследователей, потребовался бы локальный либо удалённый доступ к серверам лаборатории и понимание того, как устроено ДНК-тестирование. Точный уровень доступа и необходимые привилегии в бюллетене Thermo Fisher не названы. Если злоумышленник уже проник в лабораторную инфраструктуру, он мог бы вмешаться в файл до анализа, а затем передать программе правдоподобную цифровую запись. Это ставит под сомнение целостность конкретного электронного результата, хотя само по себе не меняет исходный биологический материал.
Nathan Adams проверил уязвимость на общедоступном наборе данных. Как сообщила The Wall Street Journal, первая успешная модификация заняла у него около 45 минут; при работе он использовал Claude от Anthropic. В показанной журналистам демонстрации код Adams объединил сканы двух индивидуальных ДНК-профилей и поместил их в новый файл. Тот выглядел так, будто оставался нетронутым с 2015 года. Аналитическая программа, которой пользуются многие лаборатории, предупреждения не выдала.
Thermo Fisher не сообщила в публичном бюллетене, применялась ли уязвимость на практике, но отдельно заявила The Wall Street Journal, что не знает ни об одном случае эксплуатации. По состоянию на 3 августа 2026 года The Hacker News не нашла открытого первичного источника, связывающего CVE-2026-17583 с подменой материалов реальных дел. Идентификатора также не было в каталоге CISA Known Exploited Vulnerabilities. Поиск по точному номеру находил бюллетень Thermo Fisher, но не отдельные страницы на и в National Vulnerability Database, NVD. Более того, в публичном указателе бюллетеней Thermo Fisher уведомление от 31 июля отсутствовало, хотя сам документ открывался напрямую.
Исправления получили пять поддерживаемых продуктовых линеек. Для 3500/3500xL Series Data Collection Software уязвимы версии 4.0.2 и более ранние, исправление внесено в 4.0.3. Для 3730/3730xL Series Data Collection Software затронуты 5.0.2 и более ранние, безопасная версия — 5.0.3. SeqStudio Genetic Analyzer Data Collection Software нужно обновить с 1.2.5 или более ранней до 1.2.6. Для SeqStudio Flex Series Instrument Software переход выполняется с 1.2.0 или более ранней на 1.2.1. Если на SeqStudio Flex включены функции безопасности, аудита и электронной подписи SAE, сначала требуется установить новейший профиль SAE через SAE Admin Console. У GeneMapper ID-X Software затронуты v1.7.3 и более ранние версии, исправление содержится в v1.7.4.
Три старые линейки обновлений не получат: Thermo Fisher прямо указала, что срок их поддержки завершён. Это 3130 Series Data Collection Software версии 4.1 и более ранние, ABI PRISM 3100/3100-Avant Data Collection Software версии 2.0 и более ранние, а также ABI PRISM 310 Data Collection Software версии 3.1 и более ранние. Лабораториям, где такое оборудование ещё работает, придётся менять платформу либо компенсировать риск организационными и сетевыми ограничениями.
Новые версии добавляют цифровые подписи, по которым пользователь сможет проверить, менялся ли файл. Формулировка Thermo Fisher — проверка файлов «в дальнейшем» — оставляет заметный пробел. В бюллетене не объясняется, можно ли задним числом подтвердить подлинность файлов, созданных до обновления, каким способом лабораториям проверять старые архивы и удастся ли надёжно распознать уже выполненную подмену.
Тем, кто пока не может установить исправление или перейти на стороннюю аналитическую платформу, Thermo Fisher советует жёстче контролировать хранение и передачу файлов. Нужна документированная цепочка сохранности материалов; носители следует шифровать и защищать паролями. Доступ к файлам и системам должен быть ограничен, а минимально необходимые права следует выдавать отдельно для приборных и аналитических систем. Подключения к интернету рекомендуется разрешать лишь для доверенных источников. Такие меры не исправляют формат файла, зато уменьшают число людей и устройств, способных незаметно его заменить.
Исследователи сообщили The Wall Street Journal, что слабость могла присутствовать в цифровых файлах, создаваемых оборудованием криминалистических лабораторий, начиная с 1995 года. По их словам, способа выявить прежние вмешательства, если они происходили, пока нет. Thermo Fisher этот исторический диапазон в своём бюллетене не подтвердила, поэтому дату 1995 года нельзя считать официально установленной границей уязвимости.
Открытыми остаются точные права, необходимые атакующему, возможность ретроспективной проверки файлов и порядок аудита архивных ДНК-данных. Нет подтверждений, что через CVE-2026-17583 менялись материалы уголовных или иных дел, но нет и описанного метода, позволяющего уверенно исключить прежнюю подмену. Исправления защищают пять поддерживаемых линеек за счёт цифровой подписи; три снятых с поддержки продукта остаются без патча, а судьба созданных ранее записей зависит от сохранности архивов, журналов доступа и лабораторной цепочки хранения.