Thermo Fisher Scientific đã vá một lỗ hổng trong một số phần mềm định danh người Applied Biosystems, vốn có thể cho phép các tệp dữ liệu bị thay đổi trước khi phần mềm phân tích tải chúng.
Bản tin bảo mật ngày 31 tháng 7 của nhà cung cấp cho biết những thay đổi gần như không thể phát hiện đối với các đầu ra .fsa và .hid có thể xảy ra nếu các kiểm soát phòng thí nghiệm bị vượt qua.
Thermo Fisher theo dõi vấn đề này dưới mã CVE-2026-17583 và xếp hạng mức độ High (Nghiêm trọng) với điểm CVSS v4.0 là 8.2. Năm dòng sản phẩm được hỗ trợ đã nhận được các bản cập nhật bổ sung chữ ký số, trong khi ba sản phẩm thu thập dữ liệu đã hết hạn vòng đời (end-of-life) sẽ không nhận được bản cập nhật nào từ nhà cung cấp.
Thermo Fisher ghi nhận Nathan Adams, Kevin Dyer và Laura Gaydosh Combs, cùng với CISA, đã xác định được vấn đề và phối hợp công bố thông tin.
Công ty đã thúc giục khách hàng cài đặt các bản cập nhật tương ứng. Đối với những khách hàng không thể thực hiện cập nhật hoặc sử dụng nền tảng phân tích của bên thứ ba khác, Thermo Fisher khuyến nghị các biện pháp kiểm soát bao gồm giám sát lưu giữ tệp, lưu trữ, quyền truy cập, đặc quyền và kết nối mạng.
Bản tin công khai không đề cập đến việc khai thác thực tế, nhưng Thermo Fisher đã nói riêng với The Wall Street Journal rằng họ chưa biết trường hợp nào lỗ hổng này bị lợi dụng.
Khả năng thao túng dữ liệu DNA bằng AI
Trong bản tin bảo mật của mình, Thermo Fisher cho biết các tệp có thể bị sửa đổi trước khi phần mềm phân tích tải chúng. Các bản cập nhật triển khai chữ ký số giúp khách hàng xác minh rằng các tệp dữ liệu không bị thay đổi trong tương lai.
Tờ The Wall Street Journal đưa tin rằng Nathan Adams, một kỹ sư hệ thống tại Forensic Bioinformatics, đã thử nghiệm vấn đề này bằng một bộ dữ liệu công khai. Adams cho biết lần sửa đổi tệp thành công đầu tiên của anh bằng cách sử dụng Claude của Anthropic mất khoảng 45 phút.
Trong một buổi trình diễn, mã của anh đã kết hợp các bản quét từ hai hồ sơ DNA cá nhân riêng biệt thành một tệp mới trông giống như chưa hề bị tác động từ năm 2015. Tệp bị sửa đổi không hề gây ra bất kỳ cảnh báo nào trong phần mềm phân tích được nhiều phòng thí nghiệm sử dụng.
Bản tin của Thermo Fisher không chỉ định quyền truy cập cần thiết. Các nhà nghiên cứu nói với Journal rằng kẻ tấn công sẽ cần quyền truy cập cục bộ hoặc từ xa vào máy chủ của phòng thí nghiệm và có đủ kiến thức về cách thức hoạt động của xét nghiệm DNA.
Các sản phẩm bị ảnh hưởng và bản vá
Các bản cập nhật bao gồm năm dòng sản phẩm định danh người Applied Biosystems:
- 3500/3500xL Series Data Collection Software phiên bản 4.0.2 trở về trước, đã sửa trong bản 4.0.3
- 3730/3730xL Series Data Collection Software phiên bản 5.0.2 trở về trước, đã sửa trong bản 5.0.3
- SeqStudio Genetic Analyzer Data Collection Software phiên bản 1.2.5 trở về trước, đã sửa trong bản 1.2.6
- SeqStudio Flex Series Instrument Software phiên bản 1.2.0 trở về trước, đã sửa trong bản 1.2.1.
- GeneMapper ID-X Software v1.7.3 trở về trước, đã sửa trong v1.7.4
Ba dòng cũ hơn sẽ không được cập nhật: 3130 Series Data Collection Software 4.1 trở về trước, ABI PRISM 3100/3100-Avant 2.0 trở về trước, và ABI PRISM 310 3.1 trở về trước. Thermo Fisher cho biết các dòng này đã đạt đến cuối vòng đời sản phẩm.
Khuyến nghị bảo mật
Các biện pháp được Thermo Fisher khuyến nghị cho khách hàng không thể cập nhật bao gồm: duy trì chuỗi hành trình chứng cứ (chain of custody), lưu trữ tệp trên các phương tiện được mã hóa và bảo vệ bằng mật khẩu, hạn chế quyền truy cập, áp dụng đặc quyền tối thiểu trên hệ thống thiết bị và phân tích, đồng thời giới hạn kết nối internet ở các nguồn tin cậy.
Tính đến ngày 3 tháng 8 năm 2026, các kiểm tra của The Hacker News đã tìm thấy bản tin của Thermo Fisher nhưng chưa thấy trang chi tiết riêng biệt trên CVE.org hoặc NVD cho CVE-2026-17583.
Các nhà nghiên cứu nói với Journal rằng lỗ hổng này có khả năng đã tồn tại trong các tệp kỹ thuật số do máy móc của phòng thí nghiệm tội phạm tạo ra từ năm 1995 và họ chưa tìm thấy cách nào để phát hiện việc giả mạo trước đó nếu nó đã xảy ra.
Điểm yếu được báo cáo ảnh hưởng đến các bản ghi kỹ thuật số được tạo ra từ xét nghiệm DNA, chứ không phải các mẫu DNA vật lý cơ bản.