
AMD, bilgisayar platformlarında kullanılan Güvenilir Platform Modülü referans uygulamasıyla ilgili yeni bir güvenlik bülteni yayınladı. Açıklanan kusurlar, güvenilirlik ve güvenlik açısından önemli sonuçlar doğurabilir, ancak AMD'nin çok sayıda CPU ailesi için güncellemeler aylardır zaten mevcut. Kullanıcıların sadece bunları yüklemesi gerekiyor.
Güvenilir Hesaplama Grubu'nda çalışan araştırmacılar, AMD'nin TPM kodunda potansiyel bir güvenlik açığı tespit etti ve bu durum şirketi, güvenlik açığını gidermek için yeni anakart ve bellenim güncellemeleri yayınlamaya sevk etti. Ancak güncelleme süreci tam olarak hızlı olmadı, çünkü düzeltilmiş TPM kodu zaten aylardır mevcuttu. Bu arada, AMD sorunu ayrıntılarıyla açıklayan AMD-SB-7064 bültenini yeni yayınladı.
ABD'li çip üreticisi, TCG Güvenlik Açığı Müdahale Ekibinin, Intel araştırmacıları tarafından TPM 2.0 referans kodunda potansiyel bir sınır dışı okuma güvenlik açığı hakkında bilgilendirildiğini açıkladı. Bu kusur, yüksek kullanıcı ayrıcalıklarına sahip yerel saldırganlar tarafından istismar edilebilir ve bu sayede TPM kodunun aygıt yazılımında depolanan hassas verileri okumasına veya hatta TPM'nin kullanılabilirliğini etkilemesine neden olabilir.
AMD programcıları, şirketin TPM uygulamasını iki farklı şekilde etkileyen sorunu doğruladı. İlk güvenlik açığı (CVE-2026-6726), bilgi sızdırabilir ve kötü niyetli bir kişinin TPM'yi destekleyen bir Sertifika Otoritesinden kimlik bilgilerini kurtarmasına olanak tanıyarak, TPM şifreleme anahtarlarını veya diğer TPM tabanlı doğrulama mekanizmalarını tahrif etmelerini sağlayabilir.

AMD, ikinci güvenlik açığını (CVE-2026-6727), RSA şifreleme sistemini kullanan şifre çözme iş yüklerini etkileyen bir zamanlama yan kanal güvenlik açığı olarak tanımlıyor. Bu güvenlik açığı, bir saldırganın şifrelenmiş verileri çözmesine veya TPM 2.0 onay anahtarlarını tahrif etmesine olanak tanıyabilir. Her iki güvenlik açığı da "ayrıcalıklı" kullanıcı erişimiyle yerel bir saldırı gerektiriyor; bu da yalnızca internete açık sistemler için önemli bir güvenlik riski oluşturmamaları gerektiği anlamına geliyor.
Tehdit seviyesini bir kenara bırakırsak, iki güvenlik açığına sırasıyla 8,5 ve 8,3 gibi nispeten yüksek CVSS puanları verilmiş olup, etkilenen işlemci sayısının fazla olması dikkat çekicidir. AMD'nin listesinde Epyc 4004 ve 4005 Serisi CPU'lar, çeşitli gömülü işlemciler, 3000'den 9000 serisine kadar Ryzen masaüstü CPU'lar, Threadripper iş istasyonu işlemcileri ve daha fazlası yer almaktadır.
AMD, kullanıcıların hem CVE-2026-6726 hem de CVE-2026-6727 güvenlik açıklarını gidermek üzere tasarlanmış güncellenmiş Platform Başlatma bellenim sürümlerini yüklemelerini önermektedir. Düzeltilmiş bellenim sürümleri çoğu işlemci için en az Mayıs ayından beri mevcutken, Ryzen Embedded CPU'lar güncellenmiş bellenimlerini Temmuz ayında aldı.
Güvenilir Platform Modülü (TPM), 2003 yılında TCG tarafından tanımlanan, güvenliğe odaklı bir kriptoişlemci spesifikasyonudur; ancak TPM 2.0'ın büyük uygulama yükseltmesi 2014'ten beri mevcuttur. TPM 2.0 donanım modülü veya bellenim uygulaması, Windows 11'in zorunlu sistem gereksinimlerinin bir parçası haline gelerek Windows ekosistemi için önemli bir güvenlik iyileştirmesi sağlamıştır.
Ancak bu iki AMD hatasının açıkça gösterdiği gibi, modern TPM özellikli bilgisayar dünyasında bile tam güvenlik hala uzak bir hedef olmaya devam ediyor.
Kaynak :
https://www.techspot.com/news/113448-am ... flaws.html



