AMD英特尔多款CPU内置fTPM存高危漏洞,厂商推BIOS补丁

福州 1次浏览
AMD英特尔多款CPU内置fTPM存高危漏洞,厂商推BIOS补丁

近日,德国网络安全媒体披露AMD与英特尔多款主流处理器内置的安全协处理器存在严重逻辑缺陷。该组件以固件形式运行于现代CPU内部(fTPM 2.0),负责构建系统信任根并存储加密密钥。由于底层参考代码存在设计瑕疵,相关漏洞已被赋予CVSS 8.5与8.3的高危评分。目前,两家芯片厂商已向主板及整机制造商分发新版固件,预计未来数周内将通过BIOS更新逐步覆盖受影响设备。

可信平台模块(TPM)是服务器、商用笔记本与台式机的安全基石。在硬件层面,它通过独立微控制器隔离运行密码学运算,确保UEFI固件未被篡改,并为Windows BitLocker全盘加密提供密钥托管。当攻击者突破权限控制后,可直接干预密钥校验流程,进而修改系统底层配置或植入持久化后门。此次曝光的缺陷并非传统外设芯片故障,而是直接嵌入计算核心的固件实现问题,波及面较广。

核心缺陷机制与企业端风险定位

漏洞编号CVE-2026-6727属于侧信道计时攻击。恶意软件通过向协处理器高频发送指令并测量响应延迟,利用RSA-OAEP填充值的时序差异反推加密参数。另一项CVE-2026-6726则绕过了密钥有效性验证,使失效密钥无法被正确标记,攻击者可伪造新密钥覆盖原有地址。尽管两项漏洞均需本地高权限才能触发,对普通消费者影响有限,但在企业办公场景中,一旦员工终端被攻破,攻击者即可伪装成受信任设备横向渗透内网,造成数据泄露或勒索软件扩散。

此次事件暴露出固件型TPM与独立物理芯片在认证体系上的落差。国际可信计算组(TCG)提供的fTPM-2.0参考代码早期即被指出存在隐患,但由于该实现未纳入强制认证范围,厂商通常跳过严格测试直接集成至主板BIOS中。相比之下,搭载独立TPM模块的消费级商务本或工业主机需通过CC EAL 4+等安全认证,其硬件隔离性与密钥保护机制更为严密。缺乏统一合规门槛导致部分OEM厂商为压缩成本而优先采用集成方案,间接放大了供应链安全风险。

受影响架构清单与补丁分发节奏

根据官方安全公告,AMD方面受影响范围涵盖基于Zen架构的全系桌面、笔记本及嵌入式处理器,具体包括Ryzen 1000至9000系列以及Ryzen AI 400型号。服务器端仅确认Epyc 4004与4005两款入门级型号存在风险,7000与9000系列多核产品不在列。英特尔方面,桌面与移动端产品线覆盖至Core Ultra 200系列,服务器领域则追溯至2021年发布的第三代Xeon Scalable(Ice Lake)及更早架构。

针对上述硬件矩阵,AMD与英特尔已完成底层微码修订,并将固件包下发给联想、戴尔、惠普及华硕等整机与主板合作伙伴。企业用户可通过设备管理控制台批量推送BIOS刷新程序。除硬件层修复外,开源社区已同步发布Linux libtpms库补丁,微软亦针对多个Windows版本推出热修复更新。由于BIOS刷写涉及底层引导链重写,部分老旧机型可能需要延长维护窗口以确保供电稳定。

企业策略与运维部署建议

欧洲市场对终端数据安全的要求历来严格,德国及欧盟企业普遍将TPM状态纳入IT资产合规审计范畴。随着《网络弹性法案》(CRA)等法规落地,带有明确安全认证标识的设备在与行业招标中的权重持续上升。此次fTPM漏洞集中爆发,促使欧洲集成商重新评估无独立安全模块设备的部署比例,部分关键业务节点已开始回退至配备离散TPM或硬件安全模块(HSM)的架构。

对中国外贸出口企业与国内政企客户而言,此次事件提供了明确的选型参考。在商用PC、工控主机或边缘计算网关时,建议优先查验设备是否通过FIPS 140-2或国密二级以上认证,并在技术协议中明确要求供应商提供完整的BIOS更新周期承诺。对于已部署大量集成fTPM设备的IT部门,应建立分层升级策略:先在生产环境非高峰时段进行小批量灰度刷写,验证BitLocker解密与域控对接无误后再全量推广。同时,可考虑在财务、研发等高敏感部门逐步替换为具备独立加密协处理器的机型,以平衡成本与安全冗余。

相关资讯

更多