De der fandt det, læste udskriftsfilen
Nathan Adams er systemingeniør hos Forensic Bioinformatics Services i Ohio, og hans arbejdsdage går med at gennemgå DNA-analyser, der bruges i straffesager i USA, Storbritannien og Australien. Thermo Fishers sikkerhedsbulletin krediterer ham sammen med Kevin Dyer, Laura Gaydosh Combs og Cybersecurity and Infrastructure Security Agency for at have identificeret problemet og koordineret offentliggørelsen. Den navneliste røber, hvordan fundet kom i stand. Ingen scannede internettet for eksponerede instrumenter. Nogen, der læser resultatfiler til dagligt, kiggede grundigt på filen.
Det, de fastslog, står nu i Thermo Fishers egen bulletin, offentliggjort den 31. juli 2026. Virksomheden beskriver en risiko for næsten usporlig ændring af filtyperne .fsa og .hid, der genereres af udvalgt Applied Biosystems Human Identification-software. Identifikationen er CVE-2026-17583, alvorligheden er høj, og CVSS v4.0-scoren er 8,2. Bulletinen er præcis om, hvor i arbejdsgangen risikoen ligger: ændringen kan ske, før filen indlæses i analysesoftwaren, hvis laboratoriets kontroller omgås.
Hvad løsningen faktisk indrømmer
Afsnittet om løsningen fortjener at blive læst i halv fart. Sikkerhedsopdateringerne, skriver Thermo Fisher, indfører digitale signaturer som et ekstra beskyttelseslag, der fremover vil hjælpe kunderne med at bekræfte, at datafiler ikke er blevet ændret. Ordet fremover udretter et enormt arbejde i den sætning, og det er ikke et forbehold. Det er en præcis beskrivelse af, hvad en signatur kan.
En digital signatur beviser, at en fil ikke er ændret siden det øjeblik, den blev signeret. Bagud rækker den ikke. Filer fra sidste uge kom fra software, der ikke signerede noget, så der findes ingen signatur at sammenligne dem med og ingen redelig måde, hvorpå opdateringen kan give dem en nu. Rettelsen lukker fremtiden. Arkivet står præcis som før, og dets omfang afhænger af, hvor længe instrumentet har kørt.
Fem produkter får en rettelse, tre får en sætning
Tabellen i bulletinen er kort og fortjener at blive læst helt igennem. Data Collection Software til 3500- og 3500xL-serien i version 4.0.2 og ældre går til 4.0.3. 3730- og 3730xL-serien i 5.0.2 og ældre går til 5.0.3. SeqStudio Genetic Analyzer Data Collection Software i 1.2.5 og ældre går til 1.2.6. SeqStudio Flex Series Instrument Software i 1.2.0 og ældre går til 1.2.1, og kører I Flex med SAE aktiveret, er der en rækkefølge: installer først den nyeste SAE-profil i SAE Admin Console, derefter instrumentopdateringen. GeneMapper ID-X i 1.7.3 og ældre går til 1.7.4.
Derefter siger tre rækker noget andet. Data Collection Software til 3130-serien i 4.1 og ældre, ABI PRISM 3100 og 3100-Avant i 2.0 og ældre samt ABI PRISM 310 i 3.1 og ældre er nået til vejs ende, understøttes ikke længere, og der kommer ingen opdatering. De instrumenter tænder stadig. De producerer stadig filer, som nogen længere nede i kæden regner med. Producenten er ganske enkelt holdt op med at skrive kode til dem, og dermed blev udløbsdatoen en sikkerhedsbeslutning om jeres dokumentation, truffet af en anden.
Jeres instrumenter skriver også bevismateriale
De fleste europæiske ejerledere har ikke en genetisk analysator stående, og det ville være bekvemt at henlægge sagen som andres problem. Det ville misforstå, hvad fundet handler om. Rigtig mange helt almindelige virksomheder har noget, der skriver en producentspecifik resultatfil, som senere afgør en uenighed: en koordinatmålemaskine, en materialeprøvningsmaskine, en kalibreringsopstilling, en emissionsbænk, en miljølogger, et system til batchdokumentation. I et prøvningsmiljø akkrediteret efter ISO/IEC 17025 er den ubrudte registrering ikke papirarbejdet omkring produktet. Den er produktet. Under NIS2 er en stor del af europæiske producenter og prøvningsorganer omfattet, og forpligtelsen ligger hos operatøren, ikke hos instrumentproducenten.
Se en gang til på de tiltag, Thermo Fisher anbefaler kunder, der ikke kan installere opdateringerne. Oprethold en sikker chain of custody for filer gennem hele analyseforløbet. Gem genererede filer på krypterede, adgangskodebeskyttede medier. Begræns adgangen til autoriseret personale. Anvend mindste privilegium på de systemer, der styrer instrumentet og huser analysesoftwaren. Brug firewallregler og netværksadgangslister til at begrænse internetforbindelsen til betroede kilder. Hvert eneste af de tiltag er fornuftigt, og hvert eneste er proceduremæssigt. De afgør, hvem der kan komme til en fil. Ingen af dem fortæller jer, om de bytes den indeholder, har ændret sig.
Tre spørgsmål der bør på skrift i denne uge
Begynd med instrumentparken frem for med sårbarheden. Hvilke af vores instrumenter signerer deres udskrift i det øjeblik den skabes, og hvilke lægger blot en fil i en mappe, vi har aftalt at behandle omhyggeligt? For dem, der ikke signerer: hvad er den ældste fil, vi stadig ville støtte os til i en tvist, og hvad ville vi præcist kunne sige om den, hvis modparten spurgte, hvordan vi ved, den er uændret? Og hvilke af vores instrumenter har allerede passeret leverandørens udløb, for det svar hører hjemme i udskiftningsbudgettet og ikke i risikoregistret.
For den, der driver Applied Biosystems-parken, er den umiddelbare vej offentliggjort og konkret, og udgivelsesnoterne betyder her mere end normalt. Det er ikke en rettelse, der lukker en port eller fjerner en vej til fjernkørsel af kode. Den ændrer fra installationsdagen, hvordan filer bliver troværdige, og det gør selve installationsdatoen til en betydningsfuld grænse i jeres dokumentation. Skriv den dato et holdbart sted. Om to år er det linjen mellem filer, hvis integritet I kan påvise, og filer, I kun kan stå inde for.
Læs videre: Siemens og Schneider kom med den 22. juli | 141.006 testkørsler, tre ægte indbrud



