芯片巨头AMD近期发布了一份最新的安全公告,透露其计算机平台所采用trusted platform module(TPM)参考实现中存在两个高风险安全漏洞。尽管这些缺陷可能对系统的可靠性与安全性产生重大影响,但针对AMD绝大多数CPU系列的固件更新实际上在数月前就已经准备就绪,用户只需及时升级即可消除风险。
据了解,可信计算组织(TCG)的合作研究人员此前在AMD的TPM代码中发现了潜在的安全缺陷,随后触发了针对相关主板与固件的更新程序。不过,本次安全信息的披露过程显得有些滞后——虽然修复代码早在几个月前就已经发布,但AMD直至近期才正式公布编号为AMD-SB-7064的安全公告,详细阐述该问题的具体细节。
AMD官方解释称,TCG漏洞响应团队此前收到来自英特尔研究人员的通报,指出其TPM 2.0参考代码中存在越界读取漏洞。该漏洞可被具备提升权限的本地攻击者利用,进而强制TPM代码读取存储在固件中的敏感数据,甚至破坏TPM的可用性。
经AMD程序员确认,该缺陷在其TPM实现中主要体现在两个方面。其中第一个漏洞(CVE-2026-6726)可能导致信息泄露,使恶意攻击者能够从支持TPM的证书颁发机构中恢复凭据,从而潜在地伪造TPM加密密钥或其他基于TPM的认证机制。
第二个漏洞(CVE-2026-6727)则被AMD描述为影响使用RSA密码系统解密工作负载的时间侧信道漏洞。攻击者可借此解密加密数据或伪造TPM 2.0证明密钥。值得注意的是,这两个漏洞均需要具有“特权”用户权限的本地攻击才能实施,因此不会对仅暴露于互联网的系统构成直接的远程攻击风险。
尽管攻击条件有所限制,但这两项漏洞的CVSS危险等级评分仍分别高昂地达到了8.5和8.3,且受影响的处理器范围极其广泛。AMD列出的受影响产品包括Epyc 4004和4005系列服务器处理器、多款嵌入式处理器、从3000到9000系列的Ryzen桌面处理器以及Threadripper工作站处理器等。
为了应对潜在的安全隐患,AMD强烈建议用户安装专门用于解决CVE-2026-6726和CVE-2026-6727漏洞的最新平台初始化固件版本。对于大多数处理器而言,修复版固件早自今年5月起就已经推出,而Ryzen嵌入式CPU的更新固件也在7月完成发布。
作为可信计算组织于2003年制定的安全硬件规范,TPM在2014年迎来了重大的2.0版本升级,并在随后成为Windows 11系统的强制性硬件要求之一,为整个Windows生态系统带来了显著的安全提升。然而,正如本次AMD暴露出的两项漏洞所表明的那样,即使在全面普及TPM的现代PC时代,实现彻底的安全依旧是一项长期而艰巨的挑战。



