
Une vulnérabilité capable de saper un des piliers de la sécurité PC a touché une large partie de l’écosystème Ryzen. Le point le plus important, cette fois, est ailleurs : les correctifs ont été déployés avant la divulgation publique.
Deux failles critiques dans le TPM AMD
AMD a confirmé la découverte d’un problème dans l’implémentation de référence du TPM 2.0. En cause, une potentielle lecture hors limites, ou out-of-bounds read, qui pouvait permettre l’envoi de commandes malveillantes au TPM 2.0 et, dans le pire des cas, contourner complètement son fonctionnement.
Si un attaquant parvenait à accéder au module, voire à le désactiver, les mécanismes de signature numérique et de chiffrement pouvaient être compromis. Les deux vulnérabilités ont été enregistrées sous les références CVE-2026-6726, avec un score CVSS de 8,5, et CVE-2026-6727, notée 8,3.
D’après les informations communiquées, tous les processeurs AMD Ryzen desktop des séries 3000 à 9000 étaient concernés. Les risques évoqués incluent une élévation de privilèges et une compromission d’enclaves de sécurité matérielles.
Déploiement des mises à jour par les fabricants
Le problème a été repéré par des chercheurs sécurité d’Intel, puis signalé au Trusted Computing Group et à son Vulnerability Response Team. AMD indique avoir travaillé avec les fabricants de cartes mères pour diffuser les mises à jour de firmware nécessaires.
Les OEM de cartes mères distribuent ces correctifs depuis mai, avec des publications supplémentaires en juin et juillet. Restent pour la vague d’août les Ryzen AI 300, les Ryzen AI 400 desktop et notebook, ainsi que les Ryzen AI Max 300, qui doivent recevoir leurs mises à jour du processeur de sécurité Pluton ce mois-ci.
Cette séquence illustre surtout un point souvent sous-estimé côté PC fixe : la sécurité de la plateforme dépend aussi du rythme de mise à jour BIOS des constructeurs. Pour les utilisateurs Ryzen, vérifier la version de firmware de la carte mère devient ici aussi important que suivre les mises à jour système classiques.
Source : TechPowerUp