
Deux vulnérabilités TPM 2.0 classées sévères touchent une large partie des Ryzen, du Ryzen 3000 au Ryzen 9000. Point important : les correctifs firmware avaient déjà été transmis aux fabricants de cartes mères et aux OEM plusieurs semaines avant la publication du bulletin.
AMD a mis en ligne le bulletin AMD-SB-7064, qui couvre deux failles référencées CVE-2026-6726 et CVE-2026-6727. Les scores CVSS 4.0 annoncés sont de 8,5 et 8,3. Les implémentations Firmware TPM d’AMD sont concernées.
TPM AMD : deux CVE à impact élevé
La première faille permet à un attaquant local disposant de privilèges élevés d’obtenir des identifiants liés à une fausse clé TPM et de falsifier des attestations TPM. La seconde repose sur un canal auxiliaire temporel dans RSA OAEP, avec un risque d’exposition de données TPM chiffrées ou de création de fausses Attestation Keys.
Les deux problèmes ont été signalés au Trusted Computing Group par des chercheurs sécurité d’Intel. Ce point compte. On parle ici de mécanismes de confiance matériels utilisés pour l’attestation, la protection de clés et certains flux d’authentification.
La liste des familles touchées est large : Ryzen 3000, Ryzen 4000, Ryzen 5000, Ryzen 7000, Ryzen 8000, Ryzen 9000, Ryzen AI 300/400, Ryzen AI Max 300, Threadripper, Ryzen Z1/Z2 ainsi que plusieurs gammes Ryzen Embedded.
AGESA déjà diffusé sur AM4 et AM5
Le tableau de mitigation d’AMD montre que la majorité des correctifs desktop étaient finalisés dès le mois de mai. Pour les Ryzen 3000, AMD cite ComboAM4PI 1.0.0.11 daté du 18 mai. Les Ryzen 4000 et Ryzen 5000 passent par ComboAM4v2PI 1.2.0.12, livré aux OEM le 27 mai.
Sur Ryzen 7000, Ryzen 8000 et Ryzen 9000, AMD référence plusieurs révisions ComboAM5PI corrigées, dont 1.3.0.1b du 21 mai et 1.2.0.3k du 31 mai. Ces versions AGESA ont déjà commencé à apparaître dans les BIOS retail des cartes mères.
Les mises à jour ont déjà commencé à se déployer sur certaines cartes AM5, avec un BIOS MSI fondé sur AGESA 1.2.0.4 qui illustre bien la cadence des correctifs côté carte mère.
Des BIOS déjà visibles chez ASUS, MSI, ASRock et GIGABYTE
Côté AM5, ASUS proposait déjà ComboAM5 PI 1.3.0.1b en juin sur des cartes comme la PRIME X870-P WIFI, avant 1.3.0.1b Patch A le 2 juillet. MSI a publié 1.3.0.1b Patch A sur plusieurs cartes B650 et X670E au début du mois de juillet.
ASRock a déployé 1.3.0.1b Patch A sur des modèles B650, B850 et A620 durant la seconde moitié de juillet. GIGABYTE avait, de son côté, déjà diffusé 1.3.0.1b Patch A en juin.
Le risque reste local et suppose des privilèges élevés, ce qui réduit l’exposition immédiate sur une machine domestique. En revanche, l’impact potentiel sur l’attestation TPM et la protection des clés justifie clairement une mise à jour du BIOS, surtout sur les postes administrés et les machines utilisées avec des fonctions de sécurité matérielle.
Source : AMD