Bezpečnost

Thermo Fisher opravil chybu, která šla použít k nepozorované úpravě DNA souborů

Thermo Fisher Scientific opravil zranitelnost ve svém softwaru pro genetickou identifikaci, který používají kriminalistické laboratoře. Výstupní soubory s DNA profily šlo podle bezpečnostního bulletinu pozměnit tak, že si toho analytický program nevšiml. Výzkumníci to pro The Wall Street Journal demonstrovali s pomocí modelu Claude, doklad o skutečném zneužití ale zatím nikdo nemá.

· 5 zhlédnutí

Genetický analyzátor v laboratoři
Ilustrační genetický analyzátor. Foto: Scotted400, Wikimedia Commons (CC BY 4.0)

Firma Thermo Fisher Scientific opravila zranitelnost ve svém softwaru pro genetickou identifikaci, který po celém světě používají kriminalistické laboratoře k vyhodnocení DNA vzorků. Podle vlastního bezpečnostního bulletinu z 31. července 2026 šly výstupní soubory s DNA profily pozměnit tak, že si toho analytický program nevšiml – stačilo obejít laboratorní kontroly přístupu k datům. Podle deníku The Wall Street Journal to výzkumníci demonstrovali s pomocí modelu Claude od Anthropicu; sama Thermo Fisher ale uvedla, že o žádném skutečném zneužití neví.

Co zranitelnost umožňovala

Zranitelnost vedená jako CVE-2026-17583 se týká souborů typu .fsa a .hid, které vytvářejí přístroje řady Applied Biosystems pro lidskou identifikaci – genetické analyzátory, jaké laboratoře běžně používají k vyhodnocení STR profilů při kriminalistickém i příbuzenském testování. Bulletin popisuje riziko jako téměř neodhalitelnou úpravu těchto souborů předtím, než je načte analytický software, pokud někdo obejde kontroly v laboratoři. Thermo Fisher zranitelnost ohodnotila stupněm CVSS v4.0 8,2, tedy jako vysoce závažnou.

Demonstrace s pomocí modelu Claude

Podle Wall Street Journal zranitelnost otestoval Nathan Adams, systémový inženýr firmy Forensic Bioinformatics, na veřejně dostupné datové sadě. První úspěšná úprava souboru s pomocí modelu Claude mu podle listu zabrala zhruba 45 minut. V ukázce, kterou list viděl, jeho kód sloučil skeny ze dvou samostatných DNA profilů do nového souboru, který vypadal, že se od roku 2015 nezměnil – analytický software používaný řadou laboratoří na výsledný soubor neupozornil žádným varováním. Podle výzkumníků ale útočník potřebuje místní nebo vzdálený přístup k serverům laboratoře a znalost toho, jak DNA testování funguje – zvenčí přes veřejný internet zranitelnost sama o sobě nestačí.

Co je opravené, co ne

Aktualizaci s digitálními podpisy, které mají do budoucna ověřit, že data nikdo nezměnil, dostalo pět produktových řad – mimo jiné software pro sběr dat u přístrojů řady 3500/3500xL a 3730/3730xL a program GeneMapper ID-X. Bulletin ale neříká, jestli jde stejným způsobem ověřit i soubory vytvořené před aktualizací. Tři starší řady – 3130 Series, ABI PRISM 3100/3100-Avant a ABI PRISM 310 – aktualizaci nedostanou vůbec, protože jim skončila podpora. Laboratořím, které je pořád provozují, Thermo Fisher doporučuje jen obecná opatření: šifrované úložiště, omezený přístup podle rolí a omezení síťového připojení jen na důvěryhodné zdroje.

Co zůstává nejisté

Podle výzkumníků, které citoval Wall Street Journal, zranitelnost pravděpodobně existovala v souborech z těchto přístrojů už od roku 1995 a dřívější úpravu souboru by dnes nešlo nijak odhalit. Sám bulletin Thermo Fisher tenhle historický rozsah nepotvrzuje. Zranitelnost se navíc týká jen digitálních záznamů z testování, ne samotných fyzických vzorků DNA. Ke 3. srpnu 2026 zranitelnost neměla vlastní záznam v databázích CVE.org ani NVD a nebyla ani v katalogu zneužívaných zranitelností amerického úřadu CISA, který na odhalení zranitelnosti spolupracoval – tedy zatím nic nenasvědčuje tomu, že by ji někdo skutečně zneužil mimo laboratorní podmínky demonstrace.

Bezpečnost

CVEThermo Fisherforenzní genetika

Diskuse

Zatím tu nikdo nediskutuje.

Diskutovat mohou přihlášení čtenáři – přihlaste se nebo si založte účet.

← zpět na výpis