شرکت AMD از وجود دو آسیبپذیری با درجه خطر بالا در ماژول TPM 2.0 نرمافزاری (fTPM) پردازندههای رایزن خبر داد. سازندگان مادربرد مانند ایسوس، اماسآی، گیگابایت و ازراک پیش از اعلام عمومی این خبر، بهروزرسانیهای لازم برای رفع این مشکل را منتشر کردهاند.
شرکت AMD در جدیدترین بولتن امنیتی خود دو روزنه امنیتی با شناسههای CVE-2026-6726 و CVE-2026-6727 را اعلام کرده است که و به ترتیب نمرات بالای ۸.۵ و ۸.۳ را در ردهبندی CVE دریافت کردهاند.

نحوه عملکرد آسیبپذیری و محصولات تحتتأثیر
طبق توضیحات منتشرشده، نخستین آسیبپذیری میتواند به مهاجمی که به سطح دسترسی بالا در سیستم دست پیدا کرده است، اجازه دهد اعتبارنامههای مربوط به یک کلید جعلی TPM را استخراج کرده و فرایند تأیید هویت مبتنی بر TPM را دستکاری کند.
آسیبپذیری دوم نیز به یک حمله جانبی مبتنی بر زمانبندی در الگوریتم RSA OAEP مربوط میشود که احتمال افشای دادههای رمزگذاریشده TPM یا ایجاد کلیدهای جعلی تأیید هویت را افزایش میدهد. جالب اینکه هر دو نقص امنیتی توسط پژوهشگران امنیتی اینتل به گروه Trusted Computing Group گزارش شدهاند.
در همین رابطه بخوانید:
– قابلیتها و مزایای ماژول امنیتی MSI TPM 2.0 [تماشا کنید]
– آیا CPU هم هک میشود؟ مروری بر آسیبپذیریهای امنیتی پردازنده مرکزی
جالب اینجاست که این اختلالات امنیتی توسط محققان بخش امنیت شرکت اینتل کشف و به «گروه رایانش قابل اعتماد» (TCG) گزارش شده است.
دامنه محصولات تحتتأثیر این روزنه امنیتی بسیار گسترده است و تقریباً تمامی پردازندههای مدرن AMD را شامل میشود:
- پردازندههای دسکتاپ رایزن سری ۳۰۰۰ تا ۹۰۰۰
- پردازندههای لپتاپ Ryzen AI 300/400 و Ryzen AI Max 300
- پردازندههای Threadripper
- پردازندههای مخصوص کنسولهای دستی سری Ryzen Z1 و Z2
- پردازندههای سری صنعتی Ryzen Embedded
ارائه وصلههای امنیتی توسط سازندگان مادربرد
اگرچه خبر این آسیبپذیری تازه منتشر شده، اما AMD وصلههای اصلاحی را از اردیبهشت ماه امسال در قالب نسخههای جدید میکروکد AGESA در اختیار تولیدکنندگان قرار داده بود.
شرکتهای ایسوس، MSI، گیگابایت و ازراک از ماههای گذشته نسخههای جدید بایوس حاوی کد جدید AGESA، از جمله نسخه ComboAM5PI 1.3.0.1b Patch A برای سوکت AM5 و نسخههای مربوط به AM4 را برای اکثر مادربردهای B650 ،X670E ،X870 و سریهای دیگر عرضه کردهاند.
با توجه به شدت این آسیبپذیریها و احتمال بهخطر افتادن دادههای رمزنگاریشده، به تمامی کاربران و دارندگان پردازندههای رایزن توصیه میشود در سریعترین زمان ممکن به وبسایت رسمی سازنده مادربرد یا لپتاپ خود مراجعه کرده و آخرین نسخه بایوس ارائه شده را نصب کنند.
