新聞

生技巨擘Thermo Fisher Scientific常被犯罪實驗室用於DNA鑑定的Applied Biosystems軟體近日被發現有重大漏洞,讓攻擊者得以修改檢驗結果而不留痕跡。該公司已經修補,但只有新版本軟體才能獲得修補。

編號CVE-2026-17583是存在Applied Biosystems Human Identification DNA檢定軟體,由研究人員Nathan Adams、Kevin Dyer、Laura Gaydosh Combs及美國CISA發現。Applied Biosystems Human Identification軟體常用於犯罪調查及親緣鑑定。

Thermo Fisher Scientific說明,這項漏洞能讓攻擊者修改DNA鑑識分析檔案包括.fsa和.hid檔案。如果實驗室控制被繞過的話,檔案輸出結果可能在載入分析軟體前被修改,且幾乎無法偵測到。本漏洞CVSS風險值8.2。

研究人員之一的Nathan Adams告訴華爾街日報說,他使用Anthropic的Claude在45分鐘內就將兩個人的DNA資料合併為一個,而且看不出變更過的痕跡。此外,研究人員還說,這漏洞可能從1995年就存在至今。

廠商已經釋出修補程式,更新了數位簽章以強化變更防護。只有目前支援的三款軟體能獲得更新,包括Series Data Collection Software 4.0.3/ 5.0.3、SeqStudio Flex Series Instrument Software 1.2.1/1.2.5、GeneMapper ID-X Software 1.7.4。

但是該公司說,這方案只能確保未來生成的檔案不被竄改。無法更新或使用第三方分析平臺的客戶,該公司建議確保檔案流通鏈安全性、加密或密碼保存、限制存取人員權限或強化防火牆等網路安全性。

已經過舊無法獲得修補的版本,包括Applied Biosystems 3130 Series Data Collection Software 4.1版及更早版本、ABI PRISM 3100/3100-Avant Data Collection Software 2.0版及更早版本,以及ABI PRISM 310 Data Collection Software 3.1版及更早版本。