News TPM-Sicherheitslücken: Viele AMD Ryzen CPUs brauchen ein BIOS-Update

PhiE

Redakteur
Teammitglied
Registriert
Aug. 2009
Beiträge
2.629
Zwei Sicherheitslücken im TPM-2.0-Referenzcode betreffen die Firmware-TPMs zahlreicher AMD-Prozessoren von Ryzen 3000 bis Ryzen 9000. Angreifer könnten TPM-Beglaubigungen fälschen oder verschlüsselte TPM-Daten entschlüsseln. AMD empfiehlt ein BIOS-Update des jeweiligen Geräteherstellers.

Zur News: TPM-Sicherheitslücken: Viele AMD Ryzen CPUs brauchen ein BIOS-Update
 
  • Gefällt mir
Reaktionen: knoxxi, Lonex88, PietVanOwl und 6 andere
Wäre es Intel, wäre jetzt wieder ein Fass offen.
 
  • Gefällt mir
Reaktionen: ByteBlur, tstorm und conglom-o
Ich denke mir immer wie Sinnlos diese Updates sind, weil der grossteil der Menschen davon nichts weiss, versteht oder diese Updates einspielen kann. Die Kaufen ihr Gerät und wenn sie den anschalter drücken und es geht, dann wars das.
Die Hersteller decken mit ihrem System genau die Leute nicht ab.
 
  • Gefällt mir
Reaktionen: Wakasa, Mertsch, maccemania und 7 andere
danke für den Hinweis und gleich mal installiert.
 
  • Gefällt mir
Reaktionen: Mertsch
Ich hatte auch erst mal Schnappatmung, aber: wenn es Lokal nur möglich ist, betrifft das doch eigentlich nur größere Firmen, richtig? Ich mein, der Otto-Normal-PC-Dude wird niemanden an seinen PC lassen, außer er hat Probleme und muss diese Einschicken.
 
  • Gefällt mir
Reaktionen: xxlrider, Mertsch, Fersy und 4 andere
Cabranium schrieb:
Ich denke mir immer wie Sinnlos diese Updates sind, weil der grossteil der Menschen davon nichts weiss, versteht oder diese Updates einspielen kann. Die Kaufen ihr Gerät und wenn sie den anschalter drücken und es geht, dann wars das.
Die Hersteller decken mit ihrem System genau die Leute nicht ab.
Und bei Zwangsupdates / Hintergrundupdates wird geweint.
Wie man es macht ist es nicht recht. 🤷🏻‍♂️
 
  • Gefällt mir
Reaktionen: Mertsch, Yakomo, Smartbomb und 3 andere
dann hab ich das update seit 2 monaten schon drauf ;)
 
  • Gefällt mir
Reaktionen: Mertsch
Mal schauen, so wie es aussieht hat mein B550 AORUS ELITE V2 seit 2025 kein Update mehr bekommen.
 
  • Gefällt mir
Reaktionen: Simanova
INFO: MSI X570-A Pro

AMI BIOS

7C37vHR3

2026-07-22

17.74 MB
  • Beschreibung:
    - AGESA ComboAm4v2PI 1.2.0.12 update.
  • SHA-256:5c3847fae4f80fb3f1a5830486256c7f94247310a68a499e9941bfea1e12aa13

Ich vermute bei MSI sind die meisten Updates schon durch. :daumen: :schluck:
 
  • Gefällt mir
Reaktionen: Asghan, Mertsch und MGFirewater
Hab mal etwas geforscht. Anscheinend wirklich nur ein lokales Risiko. Gemini meint:

  • Lokaler Zugriff & Admin-Rechte erforderlich: Die Lücken können nicht einfach remote über das Internet oder einen Webbrowser ausgenutzt werden. Ein Angreifer müsste bereits lokalen Zugriff auf dein System haben und über Root- bzw. erhöhte Rechte verfügen.
  • Typisches Angriffsszenario: Angreifer nutzen diese TPM-Lücken meist, um gefälschte Attestierungen (Beglaubigungen von Hardware-Zuständen) zu erstellen oder verschlüsselte TPM-Blobs auszulesen.
 
Cabranium schrieb:
Ich denke mir immer wie Sinnlos diese Updates sind, weil der grossteil der Menschen davon nichts weiss, versteht oder diese Updates einspielen kann. Die Kaufen ihr Gerät und wenn sie den anschalter drücken und es geht, dann wars das.
Die Hersteller decken mit ihrem System genau die Leute nicht ab.
Hier trennt sich bei den Herstellern die Spreu vom Weizen.
Manche bekommen es gut hin, über ihre Update Tools Treiber und auch das BIOS aktuell zu halten.
Und andere eben nicht.
 
  • Gefällt mir
Reaktionen: Mertsch
Lyphin schrieb:
Und bei Zwangsupdates / Hintergrundupdates wird geweint.
Wie man es macht ist es nicht recht. 🤷🏻‍♂️
Warum so schnippisch? Leute wie wir von CB sind 1% der , also werden real wieviele PCs nie mit Sicherheitsupdate ab kauf bespielt? 90%?

Das ist ein grosser Krux und mit „Bei Autoupdates wird sonst nur geweint“ darf das nicht abgetahn werden. Wir sprechen ja nicht nur über diesen Fehler, sondern über jeden Fehler der seit dem Aufspielen der CPU gefunden wurde. Und das bei einem grossen Teil aller COUs, dass gilt natürlich auch für andere Bereiche. Das ist wie ein Teppich wo nur jeder 10te Knotten geknüpft wird. Und das spiegelt den Globale Sicherheitsstatus des Internets wieder.
 
Lyphin schrieb:
Und bei Zwangsupdates / Hintergrundupdates wird geweint.
Wie man es macht ist es nicht recht. 🤷🏻‍♂️
racer3 schrieb:
Hier trennt sich bei den Herstellern die Spreu vom Weizen.
Manche bekommen es gut hin, über ihre Update Tools Treiber und auch das BIOS aktuell zu halten.
Und andere eben nicht.
Bei mir können die MA genau einen Tag das Update rausschieben, danach wird zwangsinstalliert und neugestartet. Ich kauf nur noch Geräte, welche die Firmware Updates per Windows Update bekommen.
Dockingstations werden mit einem Intune Script auf den neusten Stand gebracht.
 
  • Gefällt mir
Reaktionen: Mertsch und Lyphin
Lachsrolle schrieb:
wenn es Lokal nur möglich ist, betrifft das doch eigentlich nur größere Firmen, richtig?
Nö, es betrifft auch Privatpersonen. Ob natürlich "Evil Maid" für dich ein relevantes Angriffsszenario ist, das musst du selbst für dich entscheiden ;)
 
  • Gefällt mir
Reaktionen: Mertsch
cyberpirate schrieb:
Ist die Frage ob auch Hersteller alle Mainboards versorgen werden.

Wenn das letzte BIOS update von deinem Board jetzt nicht schon zich Jahre zurückliegt, wüsste ich nicht wieso es nicht kommen sollte.

Bei meinem Gigabyte B550 war das letzte BIOS update diesen April. Und da ging es auch um Vulnerabilitäten.
 
  • Gefällt mir
Reaktionen: cyberpirate
Cabranium schrieb:
Ich denke mir immer wie Sinnlos diese Updates sind, weil der grossteil der Menschen davon nichts weiss, versteht oder diese Updates einspielen kann. Die Kaufen ihr Gerät und wenn sie den anschalter drücken und es geht, dann wars das.
Deshalb sind solche Updates noch lange nicht sinnlos.
Kein Hersteller kann etwas dafür, wenn der Gerätenutzer sein Eigentum nicht regelmäßig oder unzureichend wartet.
Das gehört nunmal mit dazu.
 
Angreifer könnten TPM-Beglaubigungen fälschen oder verschlüsselte TPM-Daten entschlüsseln.

Trotz der hohen Bewertungen lassen sich die Schwachstellen nicht einfach über das Internet ausnutzen. Beide Angriffe müssen lokal erfolgen und setzen bereits erhöhte Rechte auf dem betroffenen System voraus.

Ja, das ist ja ein total realistisches Szenario.
Die 100 Leute die ständig hinter mir stehen und mir über die Schulter schauen haben nur auf so etwas gewartet...

Und sind wir doch ehrlich, die breite Masse installiert doch nie BIOS Updates wenn das System läuft.
Bei so einem unrealistischen Szenario vermutlich aber auch egal.
 
  • Gefällt mir
Reaktionen: choyaa
Zurück
Oben