jueves, agosto 13, 2026
jueves, agosto 13, 2026

Lo más visto

spot_img

RElacionado

AMD pide actualizar la BIOS de sus Ryzen por dos fallos graves en TPM 2.0 que permiten falsificar claves y descifrar datos

AMD ha publicado un nuevo boletín de seguridad con dos vulnerabilidades que tocan prácticamente todas sus generaciones recientes de procesadores Ryzen, y esta vez el problema está en un componente bastante sensible: el Firmware TPM 2.0 o fTPM. La compañía recomienda actualizar la BIOS de cada placa base para recibir las correcciones frente a CVE-2026-6726 y CVE-2026-6727, dos vulnerabilidades catalogadas con una gravedad alta y puntuaciones CVSS 4.0 de 8,5 y 8,3 puntos, respectivamente. Por ello, vamos a ver qué afectan exactamente y a quién afectan dentro de las CPU de los rojos.

El origen, muy curioso, por cierto, no está realmente en una metedura de pata exclusiva de AMD, sino en el código de referencia TPM 2.0 del Trusted Computing Group (TCG) utilizado por su implementación, motivo por el que la propia compañía etiqueta ambos CVE como “non-AMD”. Por lo tanto, se desvincula de haber creado el problema, aunque reconoce que sus CPU están afectadas, obviamente.

AMD informa de dos nuevas vulnerabilidades en sus CPU afectadas por TPM 2.0

AMD-fTPM-TPM-2.0-vulnerabilidad-corregida-con-AGESA-1.2.0.3e

El primero, CVE-2026-6726, puede permitir a un atacante obtener de una autoridad certificadora compatible con TPM una credencial asociada a una clave TPM falsificada, pudiendo utilizarla posteriormente para falsificar, valga la redundancia, attestations que deberían demostrar que una clave o un dispositivo son legítimos.

Más curioso todavía resulta CVE-2026-6727, un ataque de canal lateral contra el descifrado RSA-OAEP. En este caso, las diferencias en los tiempos de respuesta del TPM permiten realizar repetidas peticiones y terminar descifrando determinados credential blobs, import blobs o session salts protegidos mediante claves RSA gestionadas por el TPM, además de permitir la falsificación de Attestation Keys. Esto puede comprometer la confianza utilizada en procesos como la atestación remota, el alta segura de dispositivos o determinadas operaciones relacionadas con Secure Boot.

La lista de procesadores afectados es enorme. AMD incluye los Ryzen 3000, 4000, 5000 y 6000, los Ryzen 7000, 7020, 7030, 7035, 7040 y 7045, los Ryzen 8000 y 8040, además de los actuales Ryzen 9000 y Ryzen 9000HX. También aparecen los Ryzen AI 300, Ryzen AI 400 y Ryzen AI Max 300, junto a los Ryzen Z1 y Z2, Threadripper 7000 y Threadripper PRO 3000 WX, 5000 WX y 7000 WX. La lista continúa con determinados Athlon, Ryzen Embedded y los EPYC 4004 y 4005.

Las actualizaciones de BIOS están llegando en estos momentos, a cuenta gotas, eso sí

AMD vulnerabilidades de TPM 2.0

Por suerte, esto no significa que cualquiera pueda entrar remotamente en nuestro Ryzen y robar sus claves. Los dos ataques requieren acceso local y privilegios elevados, aunque precisamente por ello resultan interesantes: si un atacante ya ha conseguido ese nivel de acceso, puede atacar el componente encargado de proporcionar una de las raíces de confianza del sistema.

AMD ya ha distribuido a los fabricantes distintas versiones corregidas de su firmware Platform Initialization (PI). Por ejemplo, los Ryzen 3000 de escritorio reciben la mitigación mediante ComboAM4PI 1.0.0.11, los Ryzen 5000 mediante ComboAM4v2PI 1.2.0.12, mientras que Ryzen 7000, 8000 y 9000 emplean distintas ramas de ComboAM5PI.

Eso sí, las fechas publicadas por AMD indican cuándo entregó el firmware a los OEM, no cuándo ASUS, MSI, GIGABYTE, ASRock o cada fabricante de portátil ha publicado su correspondiente BIOS. Así que toca hacer lo de siempre: entrar en la página de soporte de nuestra placa base o equipo y comprobar si tenemos disponible una BIOS reciente que incorpore estas correcciones, las cuales, están llegando con cuentagotas por el momento, pero permiten tapar estas dos vulnerabilidades graves de TPM 2.0 en las CPU AMD descritas.

La entrada AMD pide actualizar la BIOS de sus Ryzen por dos fallos graves en TPM 2.0 que permiten falsificar claves y descifrar datos aparece primero en El Chapuzas Informático.

 

n-d.mx