Wie dit vond, was het uitvoerbestand aan het lezen
Nathan Adams is systeemingenieur bij Forensic Bioinformatics Services in Ohio, en zijn werkdagen bestaan uit het beoordelen van DNA-analyses die worden gebruikt in strafzaken in de Verenigde Staten, het Verenigd Koninkrijk en Australië. Het beveiligingsbulletin van Thermo Fisher noemt hem samen met Kevin Dyer, Laura Gaydosh Combs en de Cybersecurity and Infrastructure Security Agency als degenen die het probleem hebben vastgesteld en de openbaarmaking hebben gecoördineerd. Die namenlijst verraadt hoe de vondst tot stand kwam. Niemand was het internet aan het afzoeken naar blootgestelde apparatuur. Iemand die beroepsmatig resultaatbestanden leest, heeft goed naar het bestand gekeken.
Wat zij hebben vastgesteld staat inmiddels in het bulletin van Thermo Fisher zelf, gepubliceerd op 31 juli 2026. Het bedrijf beschrijft het risico van een vrijwel onopspoorbare wijziging van de bestandstypen .fsa en .hid die door bepaalde Applied Biosystems Human Identification-software worden gegenereerd. De aanduiding is CVE-2026-17583, de ernst is hoog en de CVSS v4.0-score bedraagt 8,2. Het bulletin is nauwkeurig over waar in de werkstroom het risico zit: de wijziging kan optreden voordat het bestand in de analysesoftware wordt geladen, als de controles in het laboratorium worden omzeild.
Wat de oplossing feitelijk toegeeft
De alinea over de oplossing verdient het om op halve snelheid gelezen te worden. De beveiligingsupdates, schrijft Thermo Fisher, voeren digitale handtekeningen in als extra beschermingslaag die klanten voortaan helpt te controleren dat gegevensbestanden niet zijn gewijzigd. Het woord voortaan verricht daar enorm veel werk, en het is geen slag om de arm. Het is een precieze beschrijving van wat een handtekening kan doen.
Een digitale handtekening bewijst dat een bestand niet is veranderd sinds het moment van ondertekening. Terugwerken kan zij niet. Bestanden van vorige week kwamen uit software die niets ondertekende, dus er is geen handtekening om mee te vergelijken en geen eerlijke manier waarop de update er alsnog een aan toekent. De patch sluit de toekomst af. Het archief blijft precies zoals het was, en de omvang ervan hangt af van hoe lang het apparaat al draait.
Vijf producten krijgen een patch, drie krijgen een zin
De tabel in het bulletin is kort en verdient het om volledig gelezen te worden. De Data Collection Software van de 3500- en 3500xL-serie in versie 4.0.2 en eerder gaat naar 4.0.3. De 3730- en 3730xL-serie in 5.0.2 en eerder gaat naar 5.0.3. De SeqStudio Genetic Analyzer Data Collection Software in 1.2.5 en eerder gaat naar 1.2.6. De SeqStudio Flex Series Instrument Software in 1.2.0 en eerder gaat naar 1.2.1, en wie de Flex met SAE ingeschakeld gebruikt, moet een volgorde aanhouden: eerst het nieuwste SAE-profiel installeren op de SAE Admin Console, daarna de apparaatupdate. GeneMapper ID-X in 1.7.3 en eerder gaat naar 1.7.4.
Drie regels zeggen vervolgens iets anders. De Data Collection Software van de 3130-serie in 4.1 en eerder, ABI PRISM 3100 en 3100-Avant in 2.0 en eerder, en ABI PRISM 310 in 3.1 en eerder hebben het einde van hun levensduur bereikt, worden niet meer ondersteund en krijgen geen update. Die apparaten gaan nog steeds aan. Ze produceren nog steeds bestanden waarop iemand verderop in het proces vertrouwt. De fabrikant is er eenvoudigweg mee opgehouden code voor te schrijven, waarmee de einddatum een beveiligingsbeslissing over uw bewijsmateriaal werd, genomen door iemand anders.
Uw apparatuur schrijft ook bewijs
De meeste Europese ondernemers hebben geen genetische analyser staan, en het zou gemakkelijk zijn dit weg te zetten als het probleem van een ander. Dat miskent waar de vondst over gaat. Heel veel gewone bedrijven hebben iets in huis dat een eigen resultaatbestand wegschrijft dat later een discussie beslecht: een coördinatenmeetmachine, een materiaaltestbank, een kalibratieopstelling, een emissiebank, een omgevingslogger, een systeem voor batchdossiers. In een testomgeving die is geaccrediteerd volgens ISO/IEC 17025 is die ononderbroken vastlegging niet het papierwerk rond het product. Het ís het product. Onder NIS2 valt een groot deel van de Europese fabrikanten en testinstanties binnen de reikwijdte, en de verplichting rust op de exploitant, niet op de fabrikant van het apparaat.
Kijk nog eens naar de maatregelen die Thermo Fisher aanbeveelt aan klanten die de updates niet kunnen installeren. Houd een veilige chain of custody bij voor bestanden gedurende de hele analysewerkstroom. Bewaar gegenereerde bestanden op versleutelde, met een wachtwoord beveiligde media. Beperk de toegang tot bevoegd personeel. Pas het principe van minimale rechten toe op de systemen die het apparaat aansturen en de analysesoftware draaien. Gebruik firewallregels en network access control lists om de internetverbinding te beperken tot vertrouwde bronnen. Elk van die maatregelen is verstandig, en elk ervan is procedureel. Ze bepalen wie bij een bestand kan. Geen enkele vertelt u of de bytes erin zijn veranderd.
Drie vragen die deze week op papier moeten
Begin bij het apparatenbestand en niet bij de kwetsbaarheid. Welke van onze apparaten ondertekenen hun uitvoer op het moment dat die ontstaat, en welke zetten alleen een bestand in een map waarvan we hebben afgesproken er zorgvuldig mee om te gaan? Voor de apparaten die niet ondertekenen: wat is het oudste bestand waarop we ons in een geschil nog zouden beroepen, en wat zouden we er precies over kunnen zeggen als de tegenpartij vraagt hoe we weten dat het ongewijzigd is? En welke van onze apparaten zijn al voorbij de einddatum van de leverancier, want dat antwoord hoort in de vervangingsbegroting en niet in het risicoregister.
Wie het Applied Biosystems-park beheert, treft een gepubliceerd en concreet pad aan, en de release notes tellen hier zwaarder dan gewoonlijk. Dit is geen patch die een poort sluit of een pad voor externe code verwijdert. Hij verandert vanaf de dag van installatie hoe bestanden vertrouwen verdienen, waarmee de installatiedatum zelf een betekenisvolle grens in uw administratie wordt. Leg die datum ergens duurzaam vast. Over twee jaar is dat de lijn tussen bestanden waarvan u de integriteit kunt aantonen en bestanden waarvoor u alleen kunt instaan.
Lees hierna: Siemens en Schneider kwamen er op 22 juli bij | 141.006 testruns, drie echte inbraken



