ΑρχικήSecurityΗ Thermo Fisher διορθώνει κρίσιμη ευπάθεια DNA

Η Thermo Fisher διορθώνει κρίσιμη ευπάθεια DNA

Η Thermo Fisher Scientific κυκλοφόρησε επείγουσα ενημέρωση ασφαλείας για να αντιμετωπίσει την ευπάθεια CVE-2026-17583, μια σοβαρή αδυναμία στο λογισμικό ανθρώπινης ταυτοποίησης Applied Biosystems που θα μπορούσε να επιτρέψει σε κακόβουλους παράγοντες να τροποποιούν αρχεία DNA σχεδόν ανιχνεύσιμα. Η ευπάθεια αξιολογείται ως High με βαθμολογία CVSS v4.0 8.2 και αφορά αρχεία εξόδου που χρησιμοποιούνται σε εγκληματολογικές διαδικασίες ανάλυσης DNA σε εκατοντάδες εργαστήρια σε ολόκληρες τις ΗΠΑ και διεθνώς. Το εύρος του προβλήματος είναι τεράστιο, καθώς εκτιμάται ότι η συγκεκριμένη ροή εργασίας χρησιμοποιείται από την πλειονότητα των εγκληματολογικών εργαστηρίων στις Ηνωμένες Πολιτείες.

Δείτε επίσης: Zephyr OCPP: Κρίσιμη ευπάθεια στο CVE-2026-10848 απειλεί φορτιστές EV

CVE-2026-17583 Thermo Fisher Applied Biosystems ευπάθεια DNA αρχεία
Η Thermo Fisher διορθώνει κρίσιμη ευπάθεια DNA

Σύμφωνα με το δελτίο ασφαλείας της 31ης Ιουλίου 2026, η ευπάθεια επιτρέπει σχεδόν μη ανιχνεύσιμες αλλαγές στα αρχεία εξόδου .fsa και .hid εάν παρακαμφθούν οι εργαστηριακοί έλεγχοι. Αυτά τα αρχεία αποτελούν τα ψηφιακά αποτελέσματα της ανάλυσης DNA και χρησιμοποιούνται ως αποδεικτικά στοιχεία σε δικαστικές υποθέσεις. Η Thermo Fisher επισημαίνει ότι η ευπάθεια δεν επηρεάζει το ίδιο το βιολογικό δείγμα, αλλά αποκλειστικά την ψηφιακή αλυσίδα διαχείρισης των αποτελεσμάτων — γεγονός που καθιστά το πρόβλημα εξαιρετικά ύπουλο.

Η αποκάλυψη της ευπάθειας έγινε από τους ερευνητές Nathan Adams, Kevin Dyer και Laura Gaydosh Combs, σε συνεργασία με την U.S. Cybersecurity and Infrastructure Security Agency (CISA). Ο Adams, μηχανικός συστημάτων στη Forensic Bioinformatics, δοκίμασε την ευπάθεια χρησιμοποιώντας ένα δημόσιο σύνολο δεδομένων. Σύμφωνα με δημοσίευμα της Wall Street Journal, η πρώτη επιτυχής τροποποίηση αρχείου με τη βοήθεια του Anthropic Claude χρειάστηκε μόλις 45 λεπτά. Σε επίδειξη που παρακολούθησε η εφημερίδα, ο κώδικας συνδύασε σαρώσεις από δύο διαφορετικά προφίλ DNA σε ένα νέο αρχείο που εμφανιζόταν αναλλοίωτο από το 2015, χωρίς να προκαλέσει καμία προειδοποίηση στο λογισμικό ανάλυσης.

CVE-2026-17583: Τεχνικές λεπτομέρειες της ευπάθειας Thermo Fisher

Η CVE-2026-17583 εντοπίζεται στον τρόπο με τον οποίο το λογισμικό Applied Biosystems φορτώνει και επεξεργάζεται τα αρχεία εξόδου πριν από την ανάλυση. Συγκεκριμένα, τα αρχεία .fsa και .hid δεν διέθεταν μηχανισμό επαλήθευσης ακεραιότητας, με αποτέλεσμα ένας εισβολέας με πρόσβαση στους διακομιστές ή τους σταθμούς εργασίας του εργαστηρίου να μπορεί να τα τροποποιήσει πριν τα φορτώσει το λογισμικό ανάλυσης. Το πρόβλημα αυτό πιθανώς υπήρχε στις ροές εργασίας αυτές για πολύ μεγάλο χρονικό διάστημα — ενδεχομένως από τα μέσα της δεκαετίας του 1990 — αλλά τα σύγχρονα εργαλεία τεχνητής νοημοσύνης κατέστησαν την εκμετάλλευσή της πολύ πιο εύκολη.

Οι ερευνητές τόνισαν ότι κατάφεραν να προσθέσουν και να αφαιρέσουν προφίλ DNA από αρχεία χωρίς να βρουν αξιόπιστο τρόπο ανίχνευσης της παραποίησης εκ των υστέρων. Αυτό σημαίνει ότι ένας κακόβουλος παράγοντας θα μπορούσε θεωρητικά να «πλαστογραφήσει» έναν αθώο ή να «εξαλείψει» έναν ύποπτο από τα αποτελέσματα ανάλυσης DNA, υπονομεύοντας έτσι τη νομική και αποδεικτική αξία των στοιχείων. Η επίθεση απαιτεί τοπική ή απομακρυσμένη πρόσβαση στους διακομιστές του εργαστηρίου, καθώς και επαρκή γνώση της λειτουργίας των δοκιμών DNA — δεν πρόκειται δηλαδή για εκμετάλλευση μέσω διαδικτύου από οποιονδήποτε.

Η Thermo Fisher κυκλοφόρησε ενημερώσεις για πέντε υποστηριζόμενες σειρές προϊόντων που προσθέτουν ψηφιακές υπογραφές για την επαλήθευση της ακεραιότητας των αρχείων. Οι ενημερωμένες εκδόσεις είναι: 3500/3500xL Series Data Collection Software 4.0.3, 3730/3730xL Series Data Collection Software 5.0.3, SeqStudio Genetic Analyzer Data Collection Software 1.2.6, SeqStudio Flex Series Instrument Software 1.2.1 και GeneMapper ID-X Software v1.7.4. Τρεις παλαιότερες σειρές — 3130 Series, ABI PRISM 3100/3100-Avant και ABI PRISM 310 — έχουν φτάσει στο τέλος κύκλου ζωής τους και δεν θα λάβουν ενημέρωση.

Δείτε επίσης: Phineas Fisher: ο hacktivist πίσω από τα leaks σε Hacking Team και FinFisher

Microsoft Patch Tuesday Ιουλίου 2026 ρεκόρ 622 CVEs zero-day ευπάθειες

Thermo Fisher CVE-2026-17583: Αντίκτυπος στην εγκληματολογία και τη δικαιοσύνη

Ο αντίκτυπος της ευπάθειας CVE-2026-17583 εκτείνεται πολύ πέρα από τα τεχνικά όρια ενός συνηθισμένου security bug. Εκτιμάται ότι η αδυναμία θα μπορούσε να θέσει σε κίνδυνο 30 χρόνια αποδεικτικών στοιχείων DNA, δεδομένης της μακράς ιστορίας των μορφών αρχείων και της ευρείας χρήσης τους. Εγκληματολογικά εργαστήρια, εισαγγελείς, δικηγόροι υπεράσπισης και κατηγορούμενοι σε υποθέσεις που βασίζονται στην ακεραιότητα αυτών των αρχείων βρίσκονται αντιμέτωποι με ένα θεμελιώδες ζήτημα εμπιστοσύνης στα ψηφιακά αποδεικτικά στοιχεία.

Οι ειδικοί ασφαλείας που σχολίασαν το θέμα το χαρακτήρισαν ως πρόβλημα αλυσίδας επιμέλειας και εμπιστοσύνης: μόλις τα ψηφιακά αποτελέσματα εργαστηρίου μπορούν να αλλοιωθούν χωρίς αξιόπιστη ανίχνευση, η νομική και αποδεικτική αξία τους υπονομεύεται ακόμα και αν το ίδιο το βιολογικό δείγμα παραμένει ανέπαφο. Η Thermo Fisher δήλωσε ότι δεν έχει εντοπίσει καμία περίπτωση εκμετάλλευσης της ευπάθειας στην πράξη, ωστόσο η αποκάλυψη από μόνη της δημιουργεί σοβαρά ερωτήματα για υποθέσεις που έχουν ήδη κλείσει.

Αξίζει να σημειωθεί ότι η Thermo Fisher αντιμετώπισε πρόσφατα και άλλη διαμάχη σχετικά με την ακεραιότητα επιστημονικών δεδομένων, όταν ερευνητές τεκμηρίωσαν εκατοντάδες παραποιημένες εικόνες επικύρωσης αντισωμάτων στον ηλεκτρονικό κατάλογό της. Η εταιρεία υποστήριξε τότε ότι οι αλλαγές ήταν κυρίως αισθητικές, αλλά το περιστατικό ανέδειξε ευρύτερες ανησυχίες για την αξιοπιστία των επιστημονικών δεδομένων στον κλάδο.

Thermo Fisher: Συστάσεις προστασίας για εργαστήρια

Για τα εργαστήρια που δεν μπορούν να εφαρμόσουν άμεσα τις ενημερώσεις ή χρησιμοποιούν τρίτες πλατφόρμες ανάλυσης, η Thermo Fisher συνιστά μια σειρά από μέτρα ασφαλείας. Πρώτον, τη διατήρηση αυστηρής αλυσίδας επιμέλειας για όλα τα αρχεία αποδεικτικών στοιχείων. Δεύτερον, την αποθήκευση αρχείων σε κρυπτογραφημένα και προστατευμένα με κωδικό πρόσβασης μέσα. Τρίτον, τον περιορισμό της πρόσβασης και την εφαρμογή αρχής ελάχιστων προνομίων στα συστήματα οργάνων και ανάλυσης. Τέταρτον, τον περιορισμό της συνδεσιμότητας στο διαδίκτυο μόνο σε αξιόπιστες πηγές.

Οι ειδικοί ασφαλείας προσθέτουν επιπλέον συστάσεις: ενεργοποίηση αμετάβλητης καταγραφής με hashes αρχείων και ελέγχους πρόσβασης για κάθε μεταφορά, αντιγραφή και βήμα ανάλυσης· επαλήθευση ακεραιότητας αρχείων πριν από την ανάλυση και πριν από τη χρήση τους στο δικαστήριο· και επανεξέταση των σχεδίων αντιμετώπισης περιστατικών για σενάρια παραποίησης αποδεικτικών στοιχείων. Επίσης, τα εργαστήρια θα πρέπει να παρακολουθούν τακτικά τις ανακοινώσεις της CISA και της Thermo Fisher για περαιτέρω οδηγίες.

Δείτε επίσης: Oracle CSPU Ιουνίου 2026: 245 patches για κρίσιμες ευπάθειες

GhostApproval symlink ευπάθεια σε AI coding agents

Σημαντική παράμετρος που δεν αντιμετωπίζεται στο δελτίο ασφαλείας είναι το ζήτημα της αναδρομικής επικύρωσης: η Thermo Fisher δηλώνει ότι οι ψηφιακές υπογραφές θα βοηθούν στην επαλήθευση αρχείων «στο εξής», χωρίς να διευκρινίζει εάν αρχεία που δημιουργήθηκαν πριν από τις ενημερώσεις μπορούν να επικυρωθούν αναδρομικά. Αυτό αφήνει ανοιχτό ένα κρίσιμο ερώτημα για υποθέσεις που βασίζονται σε παλαιότερα αρχεία. Σύμφωνα με The Hacker News, από τις 3 Αυγούστου 2026, δεν υπάρχει ακόμα ξεχωριστή σελίδα λεπτομερειών για την CVE-2026-17583 στη βάση δεδομένων CVE.org ή στο National Vulnerability Database, ενώ ο αναγνωριστικός κωδικός δεν εμφανίζεται στον κατάλογο Known Exploited Vulnerabilities της CISA.

Επιλογή της ομάδας

🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN

Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.

  • ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
  • ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
  • ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Δοκιμάστε δωρεάν το Proton VPN — 30 ημέρες εγγύηση επιστροφής →

Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.

📧
Εγγραφείτε στο Newsletter του SecNews

Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο Inbox σας.

Absenta Mia
Absenta Miahttps://www.secnews.gr
Being your self, in a world that constantly tries to change you, is your greater achievement

ΑΝΑΖΗΤΗΣΗ

FOLLOW US

📧
Newsletter SecNews
Τα σημαντικότερα νέα Ασφάλειας & Τεχνολογίας στο inbox σας.

LIVE NEWS