芯片巨头 AMD 近期发布了一份最新的安全公告,透露其计算机平台所采用 trusted platform module(TPM)参考实现中存在两个高风险安全漏洞。尽管这些缺陷可能对系统的可靠性与安全性产生重大影响,但针对 AMD 绝大多数 CPU 系列的固件更新实际上在数月前就已经准备就绪,用户只需及时升级即可消除风险。

据了解,可信计算组织(TCG)的合作研究人员此前在 AMD 的 TPM 代码中发现了潜在的安全缺陷,随后触发了针对相关主板与固件的更新程序。不过,本次安全信息的披露过程显得有些滞后——虽然修复代码早在几个月前就已经发布,但 AMD 直至近期才正式公布编号为 AMD-SB-7064 的安全公告,详细阐述该问题的具体细节。

AMD 官方解释称,TCG 漏洞响应团队此前收到来自英特尔研究人员的通报,指出其 TPM 2.0 参考代码中存在越界读取漏洞。该漏洞可被具备提升权限的本地攻击者利用,进而强制 TPM 代码读取存储在固件中的敏感数据,甚至破坏 TPM 的可用性。

经 AMD 程序员确认,该缺陷在其 TPM 实现中主要体现在两个方面。其中第一个漏洞(CVE-2026-6726)可能导致信息泄露,使恶意攻击者能够从支持 TPM 的证书颁发机构中恢复凭据,从而潜在地伪造 TPM 加密密钥或其他基于 TPM 的认证机制。

第二个漏洞(CVE-2026-6727)则被 AMD 描述为影响使用 RSA 密码系统解密工作负载的时间侧信道漏洞。攻击者可借此解密加密数据或伪造 TPM 2.0 证明密钥。值得注意的是,这两个漏洞均需要具有“特权”用户权限的本地攻击才能实施,因此不会对仅暴露于互联网的系统构成直接的远程攻击风险。

尽管攻击条件有所限制,但这两项漏洞的 CVSS 危险等级评分仍分别高昂地达到了 8.5 和 8.3,且受影响的处理器范围极其广泛。AMD 列出的受影响产品包括 Epyc 4004 和 4005 系列服务器处理器、多款嵌入式处理器、从 3000 到 9000 系列的 Ryzen 桌面处理器以及 Threadripper 工作站处理器等。

为了应对潜在的安全隐患,AMD 强烈建议用户安装专门用于解决 CVE-2026-6726 和 CVE-2026-6727 漏洞的最新平台初始化固件版本。对于大多数处理器而言,修复版固件早自今年 5 月起就已经推出,而 Ryzen 嵌入式 CPU 的更新固件也在 7 月完成发布。

作为可信计算组织于 2003 年制定的安全硬件规范,TPM 在 2014 年迎来了重大的 2.0 版本升级,并在随后成为 Windows 11 系统的强制性硬件要求之一,为整个 Windows 生态系统带来了显著的安全提升。然而,正如本次 AMD 暴露出的两项漏洞所表明的那样,即使在全面普及 TPM 的现代 PC 时代,实现彻底的安全依旧是一项长期而艰巨的挑战。