AMDは、Ryzenプロセッサ全般のファームウェアTPM(fTPM)実装に影響する深刻な脆弱性2件を公式に開示した。セキュリティ情報「AMD-SB-7064」として公表されたこの問題は、CVE-2026-6726とCVE-2026-6727の2件で、CVSS 4.0スコアはそれぞれ8.5および8.3という高い深刻度が付与されている。なお、修正ファームウェア自体はすでに数週間前にマザーボードメーカーへ提供済みであった。
1つ目の脆弱性(CVE-2026-6726)は、ローカルから昇格した権限を持つ攻撃者が偽造したTPMキーの認証情報を取得し、TPMアテステーションを偽造できるというものだ。2つ目(CVE-2026-6727)はRSA OAEPのタイミングサイドチャネルを悪用し、暗号化されたTPMデータの漏洩や偽造されたAttestationKeyの生成を可能にする。いずれの脆弱性もIntelのセキュリティ研究者がTrusted Computing Groupに報告したものとされている。影響を受けるのはRyzen 3000シリーズからRyzen 9000シリーズ、Ryzen AI 300/400、Ryzen AI Max 300、Threadripper、Ryzen Z1/Z2および複数のRyzen Embeddedファミリーと広範にわたる。
AMDの修正対応は今年5月にはすでに完了していた。Ryzen 3000向けには5月18日に「ComboAM4PI 1.0.0.11」が、Ryzen 4000・5000向けには5月27日に「ComboAM4v2PI 1.2.0.12」がOEMへ提供されている。Ryzen 7000・8000・9000を対象とするAM5プラットフォームでは「ComboAM5PI 1.3.0.1b」が5月21日に、「1.2.0.3k」が5月31日にそれぞれリリースされており、これらのAGESAバージョンはすでに市販マザーボードのBIOSアップデートとして配布されていた。
主要マザーボードメーカーによるAM5向けBIOS配布状況も明らかになっている。ASUSはCOMPOAM5 PI 1.3.0.1bをPRIME X870-P WIFI等に6月に適用し、7月2日にはPatch Aを提供した。MSIは7月上旬にB650およびX670E向けにPatch Aをリリース。ASRockはB650・B850・A620モデルへのPatch A適用を7月下旬に完了し、GIGABYTEは6月にPatch Aを配布済みだ。ユーザーは自身のマザーボードメーカーの公式サイトから最新BIOSへの更新を確認することが推奨される。
出典:AMD
管理人コメント
「脆弱性が公表される頃には修正済み」という理想的な対応フロー……でも大半のユーザーはBIOSなんて何年も更新しないんですよね。fTPMが絡む問題だけに、「更新しなかった結果、鍵ごと丸見え」なんて事態は笑えない。今すぐBIOSバージョンを確認しよう。マザーボードの設定画面、久しぶりに開く良い機会だ。








