Clicky

Esta dirección de correo electrónico está siendo protegida contra los robots de spam. Necesita tener JavaScript habilitado para poder verlo.

Thermo Fisher corrige un fallo que podría hacer prácticamente indetectable la manipulación de archivos de ADN

análisis de ADN

Los archivos podían modificarse antes de que los cargase el software de análisis

Thermo Fisher Scientific ha corregido una vulnerabilidad en determinados programas de identificación humana de Applied Biosystems que podía permitir la modificación de archivos de datos antes de que los cargara el software de análisis.

El boletín de seguridad del proveedor del 31 de julio indica que podrían producirse cambios prácticamente indetectables en los archivos .fsa y .hid si se eluden los controles de laboratorio.

Thermo Fisher identifica el problema como CVE-2026-17583 y lo clasifica como de alta prioridad con una puntuación CVSS v4.0 de 8,2. Cinco líneas de productos compatibles han recibido actualizaciones que añaden firmas digitales, mientras que tres productos de recopilación de datos que han llegado al final de su ciclo de vida no recibirán ninguna actualización del proveedor.

Thermo Fisher reconoce la labor de Nathan Adams, Kevin Dyer y Laura Gaydosh Combs, junto con la Agencia de Seguridad de Infraestructura y Ciberseguridad de EE. UU., por identificar el problema y coordinar su divulgación.

Thermo Fisher instó a sus clientes a instalar las actualizaciones correspondientes. Para aquellos clientes que no puedan implementar las actualizaciones o que utilicen otra plataforma de análisis de terceros, la empresa recomienda controles que abarquen la custodia, el almacenamiento, el acceso, los privilegios y la conectividad de red de los archivos.

El boletín público no aborda la explotación, pero Thermo Fisher declaró por separado a The Wall Street Journal que no tenía conocimiento de ningún caso en el que se hubiera explotado la vulnerabilidad.

En su boletín de seguridad [PDF], Thermo Fisher indica que los archivos podían modificarse antes de que los cargase el software de análisis. Las actualizaciones implementan firmas digitales que, en adelante, ayudarán a los clientes a verificar que los archivos de datos no hayan sido alterados.

Según The Journal, Nathan Adams, ingeniero de sistemas de Forensic Bioinformatics, probó el problema utilizando un conjunto de datos públicos. Adams afirmó que su primera modificación exitosa de un archivo con Claude, de Anthropic, le llevó unos 45 minutos.

En una demostración vista por la revista, su código combinó escaneos de dos perfiles de ADN individuales en un nuevo archivo que parecía no haber sido modificado desde 2015. El archivo modificado no generó ninguna alerta en el software de análisis utilizado por muchos laboratorios.

El boletín de Thermo Fisher no especifica el acceso necesario. Los investigadores explicaron a la revista que un atacante necesitaría acceso local o remoto a los servidores del laboratorio y un conocimiento suficiente del funcionamiento de las pruebas de ADN.

Las medidas recomendadas por Thermo Fisher para los clientes que no puedan implementar las actualizaciones o utilizar otra plataforma de análisis de terceros incluyen mantener la cadena de custodia, almacenar los archivos en soportes cifrados y protegidos con contraseña, restringir el acceso, aplicar el principio de mínimo privilegio en los sistemas de instrumentos y análisis, y limitar la conectividad a Internet a fuentes de confianza.

Jesus_Caceres