AMD a publié un bulletin de sécurité majeur concernant le firmware TPM 2.0 (fTPM) utilisé sur une vaste gamme de processeurs Ryzen, Threadripper, EPYC et Embedded.
Deux vulnérabilités, CVE‑2026‑6726 et CVE‑2026‑6727, ont été identifiées dans le code de référence TPM 2.0 du Trusted Computing Group, intégré dans les BIOS de nombreux fabricants.
Les deux vulnérabilités en détail
- CVE‑2026‑6726 — Gravité CVSS : 8.5 Une faille de fuite d’informations permet à un attaquant local disposant de privilèges élevés d’obtenir des identifiants auprès d’une autorité de certification TPM pour une fausse clé. Cela peut conduire à la falsification d’attestations TPM, compromettant la chaîne de confiance.
- CVE‑2026‑6727 — Gravité CVSS : 8.3 Une vulnérabilité de canal auxiliaire temporel dans le déchiffrement RSA‑OAEP permet, via des mesures de temps, de déduire des données protégées (blobs d’import, credentials, salts) ou de fabriquer des clés d’attestation TPM.
Ces attaques nécessitent un accès local avec privilèges élevés, ce qui limite le risque pour les particuliers, mais représente une menace sérieuse dans les environnements entreprise, cloud ou PC managés.
Processeurs AMD concernés
La liste est particulièrement large : Ryzen 3000 → Ryzen 9000, Ryzen Mobile, Ryzen AI, Threadripper, EPYC 4004/4005, ainsi que plusieurs gammes Embedded. Ces plateformes utilisent le firmware TPM basé sur le code vulnérable du TCG.
Correctifs disponibles
AMD a fourni des mises à jour de firmware aux fabricants de cartes mères dès mai 2026. La correction dépend du modèle et du BIOS/UEFI fourni par l’OEM. Une mise à jour du BIOS est nécessaire pour corriger les failles.



