Thermo Fisher, falla ad alta gravità può alterare i dati genetici dei sistemi Applied Biosystems

CVE-2026-17583: falla grave in Thermo Fisher può compromettere dati genetici Applied Biosystems. Aggiornamenti e misure di sicurezza.

Thermo Fisher, falla ad alta gravità può alterare i dati genetici dei sistemi Applied Biosystems
Vulnerabilità

Immagine illustrativa generata con AI

CVE-2026-17583 colpisce l’integrità dei file genetici

Thermo Fisher Scientific ha una vulnerabilità nei controlli d’integrità dei file .fsa e .hid prodotti o gestiti da diversi software Applied Biosystems. La falla, identificata come CVE-2026-17583, è stata rilevata il 4 agosto 2026.

Un attaccante con accesso locale al sistema o ai supporti contenenti i file potrebbe modificarne il contenuto senza che il software rilevi necessariamente l’alterazione. I dati risultanti potrebbero quindi non corrispondere al materiale genetico analizzato.

La vulnerabilità è classificata con gravità alta: il punteggio è 8.4 su CVSS 3.1 e 8.2 su CVSS 4.0. Il problema è associato a CWE-353, che riguarda l’assenza di adeguati meccanismi per verificare l’integrità dei dati.

Software interessati e possibili conseguenze

Sono vulnerabili le versioni indicate di seguito:

  • Applied Biosystems 3500/3500xL Data Collection Software <=4.0.2
  • Applied Biosystems 3730/3730xL Data Collection Software <=5.0.2
  • SeqStudio Genetic Analyzer Data Collection Software <=1.2.5
  • SeqStudio Flex Instrument Software <=1.2.0
  • GeneMapper ID-X Software <=1.7.3
  • Applied Biosystems 3130 Series Data Collection Software <=4.1
  • ABI PRISM 3100/3100-Avant Data Collection Software <=2.0
  • ABI PRISM 310 Data Collection Software <=3.1

I prodotti sono utilizzati a livello mondiale in ambito sanitario, nella salute pubblica e nelle attività forensi. Una manipolazione dei file potrebbe falsificare profili del DNA o produrre risultati errati durante analisi cliniche, identificazioni genetiche e indagini giudiziarie.

Il vettore indicato da CVSS richiede accesso locale, ma non privilegi preliminari né un’interazione dell’utente. La compromissione può riguardare riservatezza, integrità e disponibilità dei dati.

Aggiornamenti disponibili e misure temporanee

Thermo Fisher ha pubblicato versioni aggiornate con verifica dei file tramite firma digitale:

  • 3500/3500xL: versione 4.0.3
  • 3730/3730xL: versione 5.0.3
  • SeqStudio: versione 1.2.6
  • SeqStudio Flex: versione 1.2.1
  • GeneMapper ID-X: versione 1.7.4

Le serie 3130, ABI PRISM 3100/3100-Avant e ABI PRISM 310 sono invece End of Life e non ricevono correzioni. Per questi sistemi occorre valutare misure compensative o la sostituzione della piattaforma.

Prima dell’aggiornamento, le organizzazioni dovrebbero mantenere una catena di custodia verificabile per i file, utilizzare supporti cifrati e protetti da password e limitare l’accesso al personale autorizzato. Sono inoltre raccomandati il principio del minimo privilegio e la riduzione della connettività tramite firewall e ACL di rete.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →