Thermo Fisher : une faille critique peut altérer les données génétiques des systèmes Applied Biosystems
Une faille critique (CVE-2026-17583) dans les logiciels Applied Biosystems de Thermo Fisher peut altérer les données génétiques. Mises à jour disponibles.
Image d’illustration générée par IA
CVE-2026-17583 compromet l’intégrité des fichiers génétiques
Thermo Fisher Scientific présente une vulnérabilité dans les contrôles d’intégrité des fichiers .fsa et .hid produits ou gérés par plusieurs logiciels Applied Biosystems. Identifiée sous le nom CVE-2026-17583, cette faille a été signalée le 4 août 2026.
Un attaquant disposant d’un accès local au système ou aux supports contenant les fichiers pourrait en modifier le contenu sans que le logiciel détecte nécessairement l’altération. Les données obtenues pourraient donc ne pas correspondre au matériel génétique analysé.
La vulnérabilité est classée comme élevée : son score est de 8,4 sur CVSS 3.1 et de 8,2 sur CVSS 4.0. Le problème est associé à CWE-353, qui concerne l’absence de mécanismes adéquats de vérification de l’intégrité des données.
Logiciels concernés et conséquences possibles
Les versions suivantes sont vulnérables :
- Applied Biosystems 3500/3500xL Data Collection Software
<=4.0.2 - Applied Biosystems 3730/3730xL Data Collection Software
<=5.0.2 - SeqStudio Genetic Analyzer Data Collection Software
<=1.2.5 - SeqStudio Flex Instrument Software
<=1.2.0 - GeneMapper ID-X Software
<=1.7.3 - Applied Biosystems 3130 Series Data Collection Software
<=4.1 - ABI PRISM 3100/3100-Avant Data Collection Software
<=2.0 - ABI PRISM 310 Data Collection Software
<=3.1
Ces produits sont utilisés dans le monde entier dans les secteurs de la santé, de la santé publique et de la criminalistique. La falsification des fichiers pourrait entraîner la modification de profils ADN ou produire des résultats erronés lors d’analyses cliniques, d’identifications génétiques et d’enquêtes judiciaires.
Le vecteur défini par CVSS nécessite un accès local, mais aucun privilège préalable ni interaction de l’utilisateur. La compromission peut affecter la confidentialité, l’intégrité et la disponibilité des données.
Mises à jour disponibles et mesures temporaires
Thermo Fisher a publié des versions mises à jour intégrant la vérification des fichiers par signature numérique :
- 3500/3500xL : version
4.0.3 - 3730/3730xL : version
5.0.3 - SeqStudio : version
1.2.6 - SeqStudio Flex : version
1.2.1 - GeneMapper ID-X : version
1.7.4
Les gammes 3130, ABI PRISM 3100/3100-Avant et ABI PRISM 310 sont en revanche en fin de vie et ne recevront aucun correctif. Pour ces systèmes, il convient d’envisager des mesures compensatoires ou le remplacement de la plateforme.
Avant la mise à jour, les organisations doivent garantir une chaîne de conservation vérifiable pour les fichiers, utiliser des supports chiffrés et protégés par mot de passe, et limiter l’accès au personnel autorisé. L’application du principe du moindre privilège ainsi que la réduction de la connectivité au moyen de pare-feu et de listes de contrôle d’accès (ACL) réseau sont également recommandées.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.




