AMD ha compartido un boletín de seguridad oficial en el que confirma la presencia de dos fallos de seguridad de alta gravedad en la implementación de su módulo TPM 2.0. Las vulnerabilidades, identificadas con puntuaciones CVSS de 8.5 y 8.3, afectan a una amplia gama de procesadores de la marca, abarcando desde la serie Ryzen 3000 hasta la serie 9000 en sobremesa, además de diversos chips para dispositivos portátiles y la línea Ryzen Threadripper.
AMD confirma vulnerabilidades en el TPM con CPUs Ryzen
Los fallos fueron notificados originalmente por el equipo de respuesta ante vulnerabilidades del Trusted Computing Group (TCG), tras ser descubiertos por investigadores de seguridad de Intel. La falla principal consiste en una lectura fuera de límites (en Inglés out-of-bounds read) en el código de TPM 2.0. Un atacante podría desencadenar este comportamiento desde aplicaciones en modo usuario mediante el envío de comandos maliciosos al firmware del TPM. De lograrlo, algún usuario con malas intenciones podría acceder a datos confidenciales almacenados en el módulo o comprometer todo el sistema.
Te recomendamos nuestra guía sobre las mejores placas base del mercado
A pesar de la gravedad de la calificación, existen datos clave que reducen el riesgo inmediato para los usuarios. En primer lugar, la explotación de estas vulnerabilidades requiere acceso local al sistema y privilegios elevados. En segundo lugar, las vulnerabilidades fueron descubiertas por investigadores en lugar de ciberdelincuentes, lo que permitió a AMD reaccionar antes de que se registraran ataques.
AMD confirmó que las actualizaciones de firmware necesarias para corregir el problema están disponibles para los fabricantes de placas base desde el pasado mes de mayo. Esto ha brindado tiempo suficiente a fabricantes como ASUS, Gigabyte, MSI y ASRock para integrar las correcciones de AGESA en nuevas versiones de BIOS para sus plataformas AM4 y AM5.
Se recomienda a todos los usuarios de procesadores Ryzen actualizar el BIOS de sus placas base a la versión más reciente. Os mantendremos al tanto de todas las novedades.