cnBeta.COM 6小时前
AMD芯片TPM漏洞暴露 两项高危缺陷已获固件修复
index_new5.html
../../../zaker_core/zaker_tpl_static/wap/tpl_keji1.html

 

芯片巨头 AMD 近期发布了一份最新的安全公告,透露其计算机平台所采用 trusted platform module(TPM)参考实现中存在两个高风险安全漏洞。尽管这些缺陷可能对系统的可靠性与安全性产生重大影响,但针对 AMD 绝大多数 CPU 系列的固件更新实际上在数月前就已经准备就绪,用户只需及时升级即可消除风险。

据了解,可信计算组织(TCG)的合作研究人员此前在 AMD 的 TPM 代码中发现了潜在的安全缺陷,随后触发了针对相关主板与固件的更新程序。不过,本次安全信息的披露过程显得有些滞后——虽然修复代码早在几个月前就已经发布,但 AMD 直至近期才正式公布编号为 AMD-SB-7064 的安全公告,详细阐述该问题的具体细节。

AMD 官方解释称,TCG 漏洞响应团队此前收到来自英特尔研究人员的通报,指出其 TPM 2.0 参考代码中存在越界读取漏洞。该漏洞可被具备提升权限的本地攻击者利用,进而强制 TPM 代码读取存储在固件中的敏感数据,甚至破坏 TPM 的可用性。

经 AMD 程序员确认,该缺陷在其 TPM 实现中主要体现在两个方面。其中第一个漏洞(CVE-2026-6726)可能导致信息泄露,使恶意攻击者能够从支持 TPM 的证书颁发机构中恢复凭据,从而潜在地伪造 TPM 加密密钥或其他基于 TPM 的认证机制。

第二个漏洞(CVE-2026-6727)则被 AMD 描述为影响使用 RSA 密码系统解密工作负载的时间侧信道漏洞。攻击者可借此解密加密数据或伪造 TPM 2.0 证明密钥。值得注意的是,这两个漏洞均需要具有 " 特权 " 用户权限的本地攻击才能实施,因此不会对仅暴露于互联网的系统构成直接的远程攻击风险。

尽管攻击条件有所限制,但这两项漏洞的 CVSS 危险等级评分仍分别高昂地达到了 8.5 和 8.3,且受影响的处理器范围极其广泛。AMD 列出的受影响产品包括 Epyc 4004 和 4005 系列服务器处理器、多款嵌入式处理器、从 3000 到 9000 系列的 Ryzen 桌面处理器以及 Threadripper 工作站处理器等。

为了应对潜在的安全隐患,AMD 强烈建议用户安装专门用于解决 CVE-2026-6726 和 CVE-2026-6727 漏洞的最新平台初始化固件版本。对于大多数处理器而言,修复版固件早自今年 5 月起就已经推出,而 Ryzen 嵌入式 CPU 的更新固件也在 7 月完成发布。

作为可信计算组织于 2003 年制定的安全硬件规范,TPM 在 2014 年迎来了重大的 2.0 版本升级,并在随后成为 Windows 11 系统的强制性硬件要求之一,为整个 Windows 生态系统带来了显著的安全提升。然而,正如本次 AMD 暴露出的两项漏洞所表明的那样,即使在全面普及 TPM 的现代 PC 时代,实现彻底的安全依旧是一项长期而艰巨的挑战。

宙世代

宙世代

ZAKER旗下Web3.0元宇宙平台

一起剪

一起剪

ZAKER旗下免费视频剪辑工具

相关标签

amd ryzen 芯片 程序员 安全隐患
相关文章
评论
没有更多评论了
取消

登录后才可以发布评论哦

打开小程序可以发布评论哦

12 我来说两句…
打开 ZAKER 参与讨论