TPM 2.0 : deux failles critiques touchent les processeurs AMD

AMD a publié un bulletin de sécurité majeur concernant le firmware TPM 2.0 (fTPM) utilisé sur une vaste gamme de processeurs Ryzen, Threadripper, EPYC et Embedded.

Deux vulnérabilités, CVE‑2026‑6726 et CVE‑2026‑6727, ont été identifiées dans le code de référence TPM 2.0 du Trusted Computing Group, intégré dans les BIOS de nombreux fabricants.

Les deux vulnérabilités en détail

  • CVE‑2026‑6726Gravité CVSS : 8.5 Une faille de fuite d’informations permet à un attaquant local disposant de privilèges élevés d’obtenir des identifiants auprès d’une autorité de certification TPM pour une fausse clé. Cela peut conduire à la falsification d’attestations TPM, compromettant la chaîne de confiance.
  • CVE‑2026‑6727Gravité CVSS : 8.3 Une vulnérabilité de canal auxiliaire temporel dans le déchiffrement RSA‑OAEP permet, via des mesures de temps, de déduire des données protégées (blobs d’import, credentials, salts) ou de fabriquer des clés d’attestation TPM.

Ces attaques nécessitent un accès local avec privilèges élevés, ce qui limite le risque pour les particuliers, mais représente une menace sérieuse dans les environnements entreprise, cloud ou PC managés.

Processeurs AMD concernés

La liste est particulièrement large : Ryzen 3000 → Ryzen 9000, Ryzen Mobile, Ryzen AI, Threadripper, EPYC 4004/4005, ainsi que plusieurs gammes Embedded. Ces plateformes utilisent le firmware TPM basé sur le code vulnérable du TCG.

Correctifs disponibles

AMD a fourni des mises à jour de firmware aux fabricants de cartes mères dès mai 2026. La correction dépend du modèle et du BIOS/UEFI fourni par l’OEM. Une mise à jour du BIOS est nécessaire pour corriger les failles.

Laisser un commentaire

Votre adresse e-mail ne sera pas publiée. Les champs obligatoires sont indiqués avec *

Ce site utilise Akismet pour réduire les indésirables. En savoir plus sur la façon dont les données de vos commentaires sont traitées.

Retour en haut