AMD全系Ryzen曝TPM高危漏洞,好在补丁已经打完了
AMD 昨天发布了安全公告 AMD-SB-7064,确认旗下固件 TPM(fTPM)实现存在两个高危漏洞。好消息是,主板厂商早在几个月前就已经推送了修复 BIOS。
两个漏洞编号分别是 CVE-2026-6726 和 CVE-2026-6727,CVSS 4.0 评分 8.5 和 8.3。第一个允许本地高权限攻击者伪造 TPM 密钥并篡改 TPM 认证;第二个是 RSA OAEP 时序侧信道攻击,可能泄露 TPM 加密数据或伪造认证密钥。两个漏洞都是 Intel 安全研究人员向可信计算组织(TCG)报告的。

受影响范围很广,Ryzen 3000 到 Ryzen 9000 全系列、Ryzen AI 300/400、Ryzen AI Max 300、Threadripper、Ryzen Z1/Z2 以及部分嵌入式型号。基本上只要是用 AMD fTPM 的平台,都在波及范围内。
但 AMD 5 月份就把修复给了主板厂商。AM4 平台对应 ComboAM4PI 1.0.0.11(5 月 18 日)和 ComboAM4v2PI 1.2.0.12(5 月 27 日);AM5 平台对应 ComboAM5PI 1.3.0.1b(5 月 21 日)和 1.2.0.3k(5 月 31 日)。
华硕 6 月就把 1.3.0.1b 推到了 PRIME X870-P WIFI 上,7 月 2 日又推了 Patch A 版本。微星 7 月初给 B650 和 X670E 系列更新。技嘉 6 月出货。华擎 7 月下旬覆盖了 B650、B850 和 A620 全线。
所以如果你在 7 月之后更新过 BIOS,大概率已经打上了补丁。如果一直没更新,现在是个好时机,去主板厂商官网找最新 BIOS,看版本号里有没有 1.3.0.1b 或 1.2.0.12 就行。
漏洞利用需要本地高权限,普通用户的实际风险不算极高。但 TPM 是 Windows 11 强制要求的安全基础组件,BitLocker 加密、安全启动都依赖它。企业用户和对数据安全敏感的个人用户建议尽快更新。
作者提示含AI生成内容。
