Vulnerabilidad crítica en analizadores genéticos de Thermo Fisher permite la manipulación de datos de ADN
La Agencia de Ciberseguridad e Infraestructura de EE. UU. (CISA) ha alertado sobre una vulnerabilidad de alta gravedad (CVE-2026-17583) que afecta a diversas plataformas de analizadores genéticos Applied Biosystems de Thermo Fisher. Este fallo de seguridad reside en la "falta de soporte para la comprobación de integridad" en los archivos de salida .fsa y .hid generados por estos equipos.
La ausencia de mecanismos que validen la inalterabilidad de estos archivos permite que, una vez creados, puedan ser editados. Un atacante con acceso al sistema podría modificar los datos de ADN contenidos en ellos, lo que llevaría a resultados de pruebas genéticas inexactos, con las serias implicaciones que esto conlleva en campos como el diagnóstico médico, la medicina forense o la investigación biotecnológica.
Aunque la vulnerabilidad tiene una puntuación CVSSv3 de 8.4, clasificada como ‘ALTA’, y CVSSv4 de 8.2, es importante señalar que no es explotable de forma remota y CISA no ha recibido informes de explotación pública hasta la fecha. No obstante, dado el uso extendido de estos analizadores en el sector de la salud y la sanidad pública a nivel global, el riesgo potencial es considerable.
Thermo Fisher ha desarrollado actualizaciones de seguridad para la mayoría de las versiones de software afectadas, que implementan firmas digitales para añadir una capa adicional de protección y verificar que los archivos de datos no han sido modificados. Estas actualizaciones abordan el problema para series como 3500/3500xL, 3730/3730xL, SeqStudio y GeneMapper ID-X.
Sin embargo, no todos los productos afectados recibirán parches. Algunos modelos más antiguos, como las series Applied Biosystems 3130, ABI PRISM 3100/3100-Avant y ABI PRISM 310 Data Collection Software, han llegado al final de su vida útil (EoL) y, por tanto, no contarán con actualizaciones de seguridad. Para los usuarios de estos equipos, la compañía recomienda la implementación de medidas mitigadoras temporales. Estas incluyen mantener una cadena de custodia segura para los archivos, almacenarlos en medios cifrados y protegidos con contraseña, restringir el acceso solo a personal autorizado, aplicar el principio de mínimo privilegio y utilizar reglas de firewall para limitar la conectividad a internet a fuentes de confianza.
CISA también enfatiza la necesidad de minimizar la exposición en red de los dispositivos de sistemas de control, asegurar que no sean accesibles desde internet y, en caso de requerir acceso remoto, utilizar métodos seguros como redes privadas virtuales (VPN), asegurándose de que estas estén actualizadas.
Por qué importa
La integridad de los datos genéticos es una piedra angular para la fiabilidad de los diagnósticos clínicos, la identificación forense y el avance de la investigación científica. La posibilidad de que estos datos sean alterados por una vulnerabilidad de ciberseguridad no solo podría llevar a errores diagnósticos con consecuencias graves para la salud de los pacientes, sino también socavar la confianza en las tecnologías de análisis genético y sus aplicaciones en la biotecnología moderna.
Antecedentes
La vulnerabilidad fue reportada a CISA por Nathaniel Adams, Laura Gaydosh-Combs y Kevin Dyer. Este tipo de hallazgos subraya la creciente importancia de la ciberseguridad en infraestructuras críticas, donde la interconexión de sistemas y el procesamiento de datos sensibles presentan desafíos constantes.
Equipos sin soporte de seguridad
Las series Applied Biosystems 3130, ABI PRISM 3100/3100-Avant y ABI PRISM 310 Data Collection Software han alcanzado el final de su vida útil (EoL) y no recibirán actualizaciones de seguridad de Thermo Fisher. Los usuarios de estos analizadores deberán implementar una serie de medidas de mitigación manuales para proteger la integridad de sus datos, incluyendo cadena de custodia segura, cifrado y control de acceso.
Datos clave
| Puntuación CVSSv3 | 8.4 (Alta) |
|---|---|
| Identificador CVE | CVE-2026-17583 |
| Vulnerabilidad | Falta de soporte para comprobación de integridad en archivos .fsa/.hid |
| Sector crítico afectado | Sanidad y Salud Pública |
| Implementación geográfica | Mundial |
| Exploit remoto | No |
Fuente original: CISA Advisories







