![]()
AMD官方发布安全公告,确认旗下大量处理器存在两个涉及TPM 2.0的高危漏洞,涉及Zen2架构以来的几乎所有型号,唯有初代Zen架构产品不受影响。
不过别担心,但凡有这种官方公告的,都是早就发现、已经修复的。
现在公开,只是依照行业惯例的做法而已。
![]()
漏洞之一编号CVE-2026-6726,CVSS 4.0评分8.5(高危级),是来自TCG TPM 2.0参考代码的一处信息泄露漏洞。
拥有高权限的本地攻击者,可以利用此漏洞,从支持TPM的证书机构(CA)获取一份凭据,对应一枚伪造的TPM 密钥,例如证明密钥(Attestation Key)、设备身份密钥(DevID Key)、TLS认证密钥,并可借助此密钥,伪造其他TPM 2.0证明信息。
漏洞之一编号CVE-2026-6727,CVSS 4.0评分8.3(高危级),同样来自TCG TPM 2.0参考代码,不过属于RSA‑OAEP解密时序侧信道漏洞。
拥有高权限的本地攻击者,可借助此漏洞,使用RSA背书密钥加密的密文(包括导入二进制对象、凭据二进制对象、会话盐值),或是伪造TPM 2.0证明密钥。
需要注意的是,两个漏洞只有手握高权限的本地管理员可以利用,不可能通过远程网络攻击入侵电脑,因此普通家用、外网暴露服务器的风险极低。
![]()
这两个漏洞波及大量处理器,包括Zen2架构以来的所有桌面版、移动版、嵌入式版本的锐龙、速龙、锐龙线程撕裂者,甚至包括锐龙Z系列掌机版。
但是,最新的Zen5架构锐龙线程撕裂者9000系列免疫,不知为何。
EPYC处理器受影响少得多,只波及Zen4架构的EPYC 4004,Zen5架构的EPYC 4005、嵌入式EPYC 2005/4005。
![]()
![]()
AMD确认,5月起陆续向主板厂商交付了修复微代码固件,只需等待主板厂商发布新版BIOS,用户手动更新即可补上漏洞。
其中,锐龙3000系列5月18日发放了ComboAM4PI 1.0.0.11版微代码。
锐龙4000/5000系列是5月27日的ComboAM4v2PI 1.2.0.12。
锐龙7000/8000/9000系列是5月21日的ComboAM5 PI 1.3.0.1b和5月31日的ComboAM5 PI 1.2.0.3k。
各大主板厂商已经优先完成AM5平台的BIOS更新。
比如华硕6月发放了1.3.0.1b更新,7月又推送了1.3.0.1b Patch A。
技嘉6月、微星7月初、华擎7月下旬,都连续发布了1.3.0.1b Patch A。
AM4用户可以再等等,但是太老的平台估计都不会再管了。
特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。
Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.