Lỗ hổng CVE nghiêm trọng đe dọa dữ liệu DNA pháp y

Lỗ hổng CVE nghiêm trọng đe dọa dữ liệu DNA pháp y
CLOUD SERVER
Vững hạ tầng • Chắc thành công
☁️
⚡ Hiệu năng cao
🛡️ Bảo mật
📈 Mở rộng dễ dàng
🕒 Hỗ trợ 24/7
TÌM HIỂU NGAY

Thermo Fisher Scientific Phát Hiện Lỗ Hổng CVE Nghiêm Trọng Trong Phần Mềm Phân Tích DNA Pháp Y

Thermo Fisher Scientific đã công bố một lỗ hổng CVE bảo mật nghiêm trọng ảnh hưởng đến một số sản phẩm phần mềm Applied Biosystems Human Identification (HID) của họ. Cảnh báo này cho biết kẻ tấn công có thể thực hiện những sửa đổi gần như không thể bị phát hiện đối với các tệp phân tích DNA pháp y trước khi chúng được xử lý. Lỗ hổng này, được theo dõi dưới mã hiệu CVE-2026-17583, có điểm CVSS v4.0 là 8.2 và được công bố vào ngày 31 tháng 7 năm 2026.

Mức độ nghiêm trọng của lỗ hổng này được xếp hạng cao, phản ánh khả năng tác động đáng kể đến tính toàn vẹn của dữ liệu quan trọng. Việc kẻ tấn công có thể thay đổi dữ liệu mà không bị phát hiện đặt ra rủi ro lớn đối với các quy trình pháp y và các kết luận dựa trên chúng. Điều này đòi hỏi các tổ chức sử dụng phần mềm bị ảnh hưởng cần có các biện pháp khẩn cấp để bảo vệ an toàn thông tin.

Phân Tích Lỗ Hổng CVE: CVE-2026-17583

Trọng tâm của lỗ hổng này nằm ở các loại tệp .fsa và .hid được tạo ra bởi các thiết bị Applied Biosystems Human Identification. Các tệp này được các phòng thí nghiệm pháp y sử dụng rộng rãi cho các quy trình xác định và lập hồ sơ DNA. Chúng là nền tảng cho việc thu thập và phân tích dữ liệu di truyền, đóng vai trò cốt lõi trong nhiều trường hợp pháp lý và khoa học.

Theo Thermo Fisher, nếu các biện pháp kiểm soát của phòng thí nghiệm bị vượt qua, kẻ tấn công có thể can thiệp vào các tệp đầu ra này trước khi chúng được tải vào phần mềm phân tích. Sau khi bị thay đổi, những sửa đổi này sẽ hầu như không thể bị phát hiện thông qua quy trình xem xét thông thường. Điều này làm tăng nguy cơ về việc dữ liệu bị thao túng mà không ai hay biết, gây ra hậu quả nghiêm trọng.

Mối Lo Ngại Về Rủi Ro Bảo Mật Đối Với Bằng Chứng Pháp Y

Do các tệp .fsa và .hid làm cơ sở cho bằng chứng được sử dụng trong các cuộc điều tra hình sự, kiểm tra quan hệ huyết thống và các trường hợp xác định danh tính khác, việc can thiệp không bị phát hiện sẽ gây ra những mối lo ngại nghiêm trọng. Điều này ảnh hưởng trực tiếp đến tính toàn vẹn của các kết luận pháp y và đảm bảo chuỗi lưu trữ bằng chứng (chain-of-custody). Bất kỳ sự thay đổi nào dù nhỏ cũng có thể làm sai lệch kết quả, dẫn đến những phán quyết không chính xác hoặc ảnh hưởng đến công lý.

Khả năng thao túng dữ liệu mà không để lại dấu vết kiểm toán là một thách thức lớn trong lĩnh vực pháp y, nơi sự chính xác và độ tin cậy của bằng chứng là tối quan trọng. Việc không có cơ chế phát hiện tự động hoặc rõ ràng khiến các phòng thí nghiệm phải đối mặt với một rủi ro bảo mật tiềm ẩn nghiêm trọng, đe dọa đến uy tín của toàn bộ quy trình phân tích.

Các Sản Phẩm Bị Ảnh Hưởng và Bản Vá Bảo Mật

Lỗ hổng này ảnh hưởng đến nhiều thế hệ phần mềm thu thập và phân tích dữ liệu của Applied Biosystems. Điều này bao gồm:

  • Phần mềm Thu thập Dữ liệu Dòng 3500/3500xL (phiên bản 4.0.2 và cũ hơn)
  • Phần mềm Thu thập Dữ liệu Dòng 3730/3730xL (phiên bản 5.0.2 và cũ hơn)
  • Phần mềm Thu thập Dữ liệu Máy Phân Tích Di Truyền SeqStudio (phiên bản 1.2.5 và cũ hơn)
  • Phần mềm Thiết Bị Dòng SeqStudio Flex (phiên bản 1.2.0 và cũ hơn)
  • Phần mềm GeneMapper ID-X (phiên bản 1.7.3 và cũ hơn)

Để khắc phục lỗ hổng CVE này, Thermo Fisher đã phát hành các phiên bản vá lỗi cho từng sản phẩm bị ảnh hưởng. Các phiên bản cập nhật tương ứng là 4.0.3, 5.0.3, 1.2.6, 1.2.1 và 1.7.4. Các bản cập nhật này giới thiệu chữ ký số, cho phép các phòng thí nghiệm xác minh rằng một tệp dữ liệu không bị thay đổi sau khi rời khỏi thiết bị, từ đó khôi phục lại tính toàn vẹn của dữ liệu.

Người dùng hệ thống SeqStudio Flex có bật Môi trường Phân tích An toàn (SAE) phải cài đặt hồ sơ SAE mới nhất thông qua Bảng điều khiển Quản trị SAE trước khi áp dụng bản cập nhật phần mềm. Hướng dẫn chi tiết và các bản vá có thể được tìm thấy trong bản tin bảo mật của Thermo Fisher Scientific tại tài liệu này.

Rủi Ro Đối Với Các Nền Tảng Lỗi Thời

Các nền tảng cũ hơn, bao gồm Dòng 3130, ABI PRISM 3100/3100-Avant và Phần mềm Thu thập Dữ liệu ABI PRISM 310, đã đạt đến giai đoạn cuối vòng đời (end-of-life – EOL). Những hệ thống này sẽ không nhận được các bản vá bảo mật, khiến chúng vĩnh viễn bị phơi nhiễm trước lỗ hổng này trừ khi được ngừng hoạt động hoặc cô lập hoàn toàn khỏi mạng lưới. Các tổ chức vẫn đang sử dụng các hệ thống EOL này phải đặc biệt chú ý đến rủi ro gia tăng và xem xét các giải pháp thay thế.

Biện Pháp Kiểm Soát Bù Đắp và An Toàn Thông Tin

Đối với các phòng thí nghiệm không thể triển khai bản cập nhật ngay lập tức hoặc đang sử dụng các nền tảng phân tích của bên thứ ba, Thermo Fisher khuyến nghị áp dụng các biện pháp kiểm soát bù đắp theo lớp. Các biện pháp này nhằm giảm thiểu rủi ro khi chưa thể áp dụng bản vá bảo mật một cách trực tiếp, đảm bảo an toàn thông tin cho dữ liệu quan trọng.

Các biện pháp kiểm soát được đề xuất bao gồm:

  • Duy trì chuỗi lưu trữ bằng chứng an toàn: Đảm bảo tính toàn vẹn của tệp trong suốt quá trình phân tích, từ khi tạo ra đến khi lưu trữ và sử dụng.
  • Lưu trữ tệp được tạo trên phương tiện được mã hóa và bảo vệ bằng mật khẩu: Sử dụng các thiết bị như ổ USB hoặc ổ cứng được mã hóa và có mật khẩu mạnh để ngăn chặn truy cập trái phép.
  • Hạn chế quyền truy cập tệp: Chỉ cho phép nhân viên được ủy quyền truy cập vào các tệp nhạy cảm, giảm thiểu bề mặt tấn công.
  • Áp dụng quyền hạn tối thiểu (least-privilege permissions): Đảm bảo các hệ thống chạy thiết bị HID chỉ có các quyền cần thiết để thực hiện chức năng của chúng. Việc này ngăn chặn kẻ tấn công lợi dụng các quyền không cần thiết để thực hiện hành vi độc hại. Tham khảo thêm về cách kẻ tấn công khai thác quyền truy cập đặc quyền tại đây.
  • Sử dụng quy tắc tường lửa hoặc danh sách kiểm soát truy cập mạng (network access control lists): Hạn chế kết nối internet chỉ với các nguồn đáng tin cậy. Điều này giúp ngăn chặn việc tệp bị tải lên các máy chủ độc hại hoặc bị truy cập từ các địa chỉ IP không an toàn.

Những biện pháp này cung cấp một lớp bảo vệ bổ sung, giúp các phòng thí nghiệm duy trì tính bảo mật và toàn vẹn của dữ liệu pháp y trong khi chờ đợi triển khai các bản vá chính thức hoặc đối phó với các hệ thống không còn được hỗ trợ.

Ghi Nhận và Khuyến Nghị

Thermo Fisher đã ghi nhận công lao của các nhà nghiên cứu Nathan Adams, Kevin Dyer và Laura Gaydosh Combs, cùng với Cơ quan An ninh Cơ sở hạ tầng và An ninh Mạng (CISA), vì đã xác định và phối hợp tiết lộ có trách nhiệm về vấn đề này. Sự hợp tác giữa các nhà nghiên cứu độc lập và cơ quan chính phủ là rất quan trọng để phát hiện và giải quyết các lỗ hổng bảo mật một cách hiệu quả.

Công ty kêu gọi các tổ chức bị ảnh hưởng áp dụng các cập nhật bảo mật càng sớm càng tốt và liên hệ với đội ngũ bảo mật sản phẩm của họ nếu có bất kỳ câu hỏi nào. Việc cập nhật kịp thời là yếu tố then chốt để bảo vệ dữ liệu pháp y khỏi các mối đe dọa tiềm ẩn và duy trì tính toàn vẹn của các quy trình khoa học.