近日,AMD发布了新的安全公告AMD-SB-7064,披露了其平台使用的TPM 2.0存在两个高危漏洞。受影响的处理器型号较多,包括Ryzen 3000至9000系列、Ryzen AI 300/400系列、Ryzen Threadripper 3000至7000系列、Ryzen Z1/2系列、Athlon 3000系列、EPYC 4004/4005系列、EPYC Embedded 2005/4005系列、以及多款Ryzen Embedded产品。

打开网易新闻 查看精彩图片

AMD表示,TPM 2.0参考代码中存在潜在越界读取漏洞,可能会向TPM 2.0发送恶意命令并完全绕过其功能。如果攻击者能够访问甚至禁用TPM,则所有数字签名和加密功能都会被破坏,因此这些漏洞在通用漏洞评分系统(CVSS)里被评定为具有极高的危险性。

第1个追踪编号为CVE-2026-6726,CVSS评分为8.5,可能造成信息泄露,让攻击者从支持TPM的证书颁发机构恢复凭证,然后伪造TPM加密密钥,或伪造其他基于TPM的证明机制。第1个追踪编号为CVE-2026-6727,CVSS评分为8.3,是影响RSA密码系统解密负载的计时侧信道漏洞,允许攻击者解密已加密数据,或伪造TPM 2.0证明密钥。这两个漏洞都需要本地攻击条件,并要求拥有“特权”用户访问权限。

AMD已经与众多主板厂商合作,于5月起开始陆续发送修复补丁,8月将向剩下的部分Ryzen AI 300/400系列推送。