Категории Железо

AMD нашла две высокорисковые дыры в TPM. Патчи выходят с мая

AMD нашла две высокорисковые дыры в TPM. Патчи выходят с мая

AMD выпустила бюллетень AMD-SB-7064 о проблемах в Trusted Platform Module 2.0 reference implementation code, который используется на ее платформах. Компания пишет, что уязвимости затрагивают firmware TPM на системах AMD, а исправления для многих семейств процессоров были доступны с мая.

Источник изображения: techspot

В бюллетене описаны две проблемы. CVE-2026-6726 относится к потенциальному out-of-bounds read, который при успешной эксплуатации может привести к чтению данных, хранящихся в TPM, и повлиять на его доступность. CVE-2026-6727 касается timing side-channel в RSA OAEP decryption и может позволить локальному атакующему с повышенными привилегиями расшифровывать зашифрованные данные или подделывать TPM 2.0 attestation keys.

Читайте также:

Обе уязвимости AMD описывает как высокие по уровню риска. Для CVE-2026-6726 указан CVSS 8.5, для CVE-2026-6727 — 8.3. В обоих случаях речь идет о локальной атаке с привилегированным доступом, а AMD рекомендует обновлять Platform Initialization firmware у OEM-партнеров.

  • AMD EPYC 4004 и 4005 Series: ComboAM5PI 1.2.0.3k, 31 мая 2026 года.
  • AMD Ryzen 3000 Series Desktop: ComboAM4PI 1.0.0.11, 18 мая 2026 года.
  • AMD Ryzen 6000 Series with Radeon Graphics: RembrandtPI-FP7_1.0.0.Bh, 12 мая 2026 года.
  • AMD Ryzen AI 300 Series: целевой выпуск для Pluton запланирован на август 2026 года.

В списке AMD также есть embedded, Threadripper, Ryzen Z-серии и другие линейки, для части из них исправления вышли в мае, июне и июле. В разделе acknowledgements компания указала, что сообщение о проблеме поступило в Trusted Computing Group от исследователей Intel.

Источники: Amd, Techspot
Опубликовано:
Илья Игнатов