Thermo Fisher Scientific, analiz yazılımları dosyaları yüklemeden önce veri dosyalarının değiştirilmesine yol açabilecek bir güvenlik açığını kapattı. Şirket, Applied Biosystems markasına ait seçili insan tanımlama yazılımlarında bulunan bu açığı giderdi.
Şirketin 31 Temmuz'da yayımladığı güvenlik bültenine göre, laboratuvar güvenlik kontrolleri aşıldığı takdirde .fsa ve .hid formatındaki çıktıların üzerinde neredeyse tespit edilemeyecek değişiklikler yapılabiliyor.
Thermo Fisher, bu güvenlik açığını CVE-2026-17583 koduyla takip ediyor ve CVSS v4.0 üzerinden 8.2 puan alarak "Yüksek" risk seviyesinde sınıflandırıyor. Şirket, desteklenen beş farklı ürün serisine dijital imza özelliği ekleyen güncellemeleri yayımladı. Ancak kullanım ömrü sona eren üç veri toplama ürünü için herhangi bir güncelleme sunulmayacak.
Şirket, açığın tespit edilmesi ve ifşa sürecinin koordinasyonu konusunda Nathan Adams, Kevin Dyer ve Laura Gaydosh Combs'a ayrıca ABD Siber Güvenlik ve Altyapı Güvenliği Ajansı'na (CISA) teşekkür etti.
Thermo Fisher, müşterilerini söz konusu güncellemeleri bir an önce yüklemeleri konusunda uyardı. Güncellemeleri kuramayan veya farklı bir üçüncü taraf analiz platformu kullanan müşteriler için ise şirket; dosya güvenliği, depolama, erişim, yetkilendirme ve ağ bağlantısı konularında ek güvenlik önlemleri alınmasını tavsiye etti.
Kamuya açık güvenlik bülteninde açığın istismar edilip edilmediğine dair bir bilgi yer almadı. Ancak Thermo Fisher, The Wall Street Journal'a yaptığı ayrı bir açıklamada, bu güvenlik açığının bugüne kadar istismar edildiğine dair ellerinde herhangi bir kanıt veya vaka bulunmadığını belirtti.
Güvenlik bülteninde Thermo Fisher, söz konusu dosyaların analiz yazılımları tarafından yüklenmeden önce değiştirilebileceğini vurguladı. Yayınlanan güncellemeler, bundan sonra müşterilerin veri dosyalarında herhangi bir değişiklik yapılıp yapılmadığını doğrulamasını sağlayacak dijital imzalar içeriyor.
The Wall Street Journal'ın haberine göre, Forensic Bioinformatics şirketinde sistem mühendisi olarak çalışan Nathan Adams, bu açığı halka açık bir veri seti üzerinden test etti. Adams, Anthropic'in Claude yapay zeka modelini kullanarak gerçekleştirdiği ilk başarılı dosya değişikliğinin yaklaşık 45 dakika sürdüğünü aktardı.
Gazetenin de izlediği bir demonstrasyonda Adams'ın yazdığı kod, iki farklı bireye ait DNA profilinin taramalarını birleştirerek 2015 yılından beri hiç dokunulmamış gibi görünen yeni bir dosya oluşturdu. Üstelik bu şekilde değiştirilen dosya, pek çok laboratuvarda kullanılan analiz yazılımlarında hiçbir uyarı tetiklemedi.
Thermo Fisher'ın güvenlik bülteni, bu açığın istismarı için gereken erişim düzeyini net bir şekilde belirtmiyor. Ancak araştırmacılar, The Wall Street Journal'a yaptıkları açıklamada, bir saldırganın laboratuvar sunucularına yerel veya uzaktan erişim sağlaması ve DNA testlerinin çalışma mantığı hakkında yeterli teknik bilgiye sahip olması gerektiğini ifade etti.