Resumen ejecutivo

CISA publicó el aviso ICSMA-26-216-01 sobre una vulnerabilidad de alta severidad (CVSS v3.1 8.4 / CVSS v4.0 8.2) en los analizadores genéticos Applied Biosystems de Thermo Fisher Scientific. El fallo (CVE-2026-17583, CWE-353 — Missing Support for Integrity Check) permite a un atacante modificar los ficheros de salida .fsa y .hid, alterando datos de ADN y produciendo resultados de prueba inexactos. La vulnerabilidad no es explotable remotamente pero el vector de ataque es local con privilegios bajos requeridos, lo que la hace viable en entornos clínicos multiusuario o con acceso a workstations de laboratorio.

Thermo Fisher ya ha publicado parches para la mayoría de versiones afectadas, pero tres productos están declarados End-of-Life (3130 Series, ABI PRISM 3100/3100-Avant y ABI PRISM 310) sin remediación disponible, lo que obliga a los hospitales y laboratorios forenses a planificar migraciones o compensaciones.

Puntos clave

  • CVE-2026-17583: archivos .fsa/.hid editables sin firma digital; integridad de resultados genéticos (incluye identificación forense HID) comprometida de forma silenciosa.
  • CVSS 8.4 (High) — vector AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H: confidencialidad, integridad y disponibilidad afectadas.
  • Productos afectados: 3500/3500xL (≤4.0.2), 3730/3730xL (≤5.0.2), SeqStudio (≤1.2.5), SeqStudio Flex (≤1.2.0), GeneMapper ID-X (≤v1.7.3). Productos EoL sin parche: 3130, 3100-Avant, 310.
  • Mitigación inmediata para EoL y máquinas no parcheadas: cifrado de almacenamiento, control de acceso estricto por menor privilegio, NACLs/firewall restringiendo conectividad, cadena de custodia segura sobre ficheros generados.
  • Sector afectado: Healthcare and Public Health (Critical Infrastructure), despliegue mundial.

Impacto regulatorio

HIPAA

Sí — los analizadores procesan PHI (resultados genéticos de pacientes). Una manipulación no detectada de resultados constituye alteración de PHI bajo 45 CFR § 164.402 y obliga a evaluar notificación de breach si afecta a un individuo identificable.

ENS

Sí — aplica al R.D. 311/2022 en categorías ALTO y CRÍTICO. La ausencia de comprobación de integridad en datos clínicos críticos vulnera el marco de confidencialidad, integridad y trazabilidad (art. 18, dimensión integridad). Operadores de servicios esenciales (salud) deben documentar la evaluación de impacto.

NIS2

Sí — los hospitales son entidades esenciales del sector salud (Anexo I). Como proveedores de servicios sanitarios digitales, deben aplicar medidas del art. 21 (gestión de riesgos, cadena de suministro, manejo de incidentes) y reportar incidentes significativos a CSIRT/autoridad competente.

MDR

Sí — los analizadores son productos sanitarios con marcado CE bajo MDR (UE 2017/745). Los fabricantes deben evaluar el impacto en su documentación técnica, PMS y PSUR; los hospitales como usuarios deben revisar las advertencias del fabricante en su gestión de riesgos clínicos.

GDPR

Sí — los datos genéticos son categoría especial (art. 9). Alteración de resultados diagnósticos afecta exactitud de datos personales (art. 5.1.d) y puede requerir notificación a la AEPD si existe riesgo para derechos de los interesados.

Recomendación

  1. Inventariar inmediatamente cualquier analizador Applied Biosystems en uso (incluidos los tres modelos EoL sin parche) y mapearlos por criticidad clínica.
  2. Aplicar los parches de Thermo Fisher (versiones 4.0.3, 5.0.3, 1.2.6, 1.2.1, 1.7.4) en un plazo de 7 días para máquinas activas. Programar ventana de mantenimiento coordinado con el laboratorio.
  3. Para los modelos EoL (3130, 3100-Avant, 310): iniciar plan de migración con fabricante; mientras tanto, aplicar las mitigaciones temporales (cifrado, acceso restringido, cadena de custodia sobre ficheros generados, firewall restringiendo internet).
  4. Actualizar el SRA (Security Risk Assessment HIPAA) incluyendo este vector de amenaza y documentar la decisión de riesgo residual.
  5. Validar integridad post-parche: confirmar que las nuevas versiones usan firma digital sobre los archivos .fsa/.hid y que los procesos analíticos downstream verifican la firma antes de aceptar resultados.
  6. Coordinar con laboratorio forense (si aplica HID): este vector es crítico en cadena de custodia judicial.

Fuente: CISA — ICSMA-26-216-01

Este análisis es parte de HealthSec.