News TPM-Sicherheitslücken: Viele AMD Ryzen CPUs brauchen ein BIOS-Update

PhiE schrieb:
Zwei Lücken mit hohem Schweregrad

AMD führt die Schwachstellen als CVE-2026-6726 und CVE-2026-6727. Beide stecken nicht in einer Eigenentwicklung des Prozessorherstellers, sondern im Referenzcode für TPM 2.0 der Trusted Computing Group (TCG). AMD hat den Bericht der Organisation geprüft und bestätigt, dass die eigenen Firmware-TPMs betroffen sind.

Ein weiterer Beweis dafür, daß dieser absolute Mist an Pseudo-Sicherheit wie TPM, Palladium, EFI und Konsorten ein absoluter Flickenteppich war, ist und immer bleiben wird – Ein ständig sperrangelweit offenes Einfallstor für Kriminelle, von denen die meisten bei den Software-Herstellern und im sogenannten Sicherheitsapparat der Staaten sitzen …

Allein der IP-Stack vom EFI ist der blanke Horror!

So ein Dreck gehört verboten, weil die unheimliche und mit den weitreichendsten Befugnissen ausgestattete Trusted Computing Group ist in Wirklichkeit ein Software-Kartell!
 
  • Gefällt mir
Reaktionen: Ben99
Faust2011 schrieb:
Ich finde den Support bei Gigabyte klasse.

Ja ist so super deren UEFI, dass ich 4 Stunden suchen musste bis ich 2 der 4 Riegel die seit Jahren liefen ausgebaut habe, deren POST Code hat gesagt CPU kaputt...

Wenn das nächste DRECKS UEFI FÜR MEIN 450€ DREKCS BOARD von Gigafail wieder so eine gequirllte Scheisse ist, mach ich ein Youtube Video wie ich es mit nem Hammer kaputt schlage und dann kauf ich nichts von dem Saftladen mehr, weder privat noch beruflich!

Das ist mit jedem UEFI Update immer mehr zu schlechtesten Board das ich je hatte mutiert... wenigstens liefen die 4 Riegel noch irgendwie, mit dem letzten BETA SCHROTT MÜLL von diesem Stümper von Entwickler oder Stümpern, geht das Board einfach aus bootet nicht durch oder startet gar nicht erst. Das muss man erst mal hinbekommen, ich bekomme das Gefühl Gigadreisst möchte mich zu einem neuen Board drängen, indem man die alten Boards an beschissenen UEFI Updates "sterben" lässt...

EDIT.

Den kaputten scheiss Intel LAN Chip spielt der Trottel mit jedem BETA UEFI auch wieder komplett kaputt und dabei bin ich doch laut Support einfach nur zu doof ein final Bios aufzuspielen... Also Gigalahm, wo ist das fucking final UEFI was endlich den Lanchip nur alles 3 Tage abstürzen lässt und nicht alle 1-2 Stunden und ich meine 4 Riegel wieder nutzen kann wie die letzten Jahre auch schon und der PC nicht einfach im Betrieb ausgeht mit 4 Riegeln :--D sowas muss man erstmal ins UEFI programmiert bekommen...

Hätte ich diesen Haufen Elektroschrott blos nicht gekauft aber es mussten Kühlfinnen sein, nochmal passiert mir diese Fehler nicht.
 
Zuletzt bearbeitet:
Wieso kommt das jetzt erst? Die meisten BIOS sind doch schon seit Anfang Juli da. Habe für mein ASRock X870E Nova die 4,33 drauf.
 
Also für mein MSI B550A-Pro wird auch ein Bios-Update angeboten. Ich werde es gleich mal einspielen. Vorher muss ich aber meine Settings sichern, denn da habe ich einiges eingestellt. :)

Für meinen Werkstatt- & Garagen-PC mit einem Gigabyte X570 AORUS Master wird noch kein aktuelles Bios angeboten.

Geht es hauptsächlich um die TPM-Lücke?
 
Hersteller müssen BIOS-Updates ausliefern

Und da ist auch das Problem.
Erstmal muss der Hersteller das AGESA überhaupt in einen Patch einpflegen, damit man sein fTPM updaten kann - und da gefühlt 99% der Nutzer das nicht machen, haben die meisten Hersteller immer nur sehr spärliche Ambitionen, dies zu tun.
Ergänzung ()

leipziger1979 schrieb:
Und sind wir doch ehrlich, die breite Masse installiert doch nie BIOS Updates wenn das System läuft.
Bei so einem unrealistischen Szenario vermutlich aber auch egal.

Ich bin ganz ehrlich: Selbst ich als Poweruser und Nerd habe nur 1x in meinem Leben bei einem privaten PC ein BIOS Update installiert - und das war auch nur, weil ein Spiel sich konkret weigerte den Multiplayer zu starten weil Anticheat ohne eine neuere fTPM Version nicht lief. Nur auf dem Dienstrechner zwingt mich die IT regelmäßig dazu. Das Risiko, das Mainboard zu schrotten, ist mir meist zu groß.
 
qiller schrieb:
Wenn Malware mit Adminrechten aufm System ist, interessiert mich doch als Angreifer das TPM nicht mehr, ich hab doch schon auf alles Relevante Zugriff.
Also wenn ich jetzt normal den Rechner nutze im privaten Bereich. Internet, downloads von quellen wie steam etx und eventuell Mods von Nexus oder MODB dann sollte ich mir wegen dieser neuen Sache keine Gedanken machen?
 
Amiga500 schrieb:
dann sollte ich mir wegen dieser neuen Sache keine Gedanken machen?
Wegen TPM, nein.
Amiga500 schrieb:
Mods von Nexus oder MODB
Darum schon eher. Malwareverseuchte Mods ist ja nix neues mehr. Und genau darum ging es mir. Wenn du dir jetzt son verseuchten Mod drauf haust, wozu braucht der Angreifer da noch irgendetwas vom TPM? Der kann doch schon alles an Daten von dir ausleiten/verschlüsseln/löschen.
 
Möööp. Für mein Prime X470 Pro gabs das letzte BIOS-Update am 02.02.26 und da steht nur "Improve system compatibility". Bin mal gespannt ob da noch was kommt :D

Kann natürlich auch sein dass ich zu dämlich bin das zu finden. Mit dem Handy ist surfen manchmal echt eine Geduldsprobe.
 
@qiller ich lade mir zwar selten Mods runter ... wie z.B Unreal RTX oder Quake 4 Grafik mods.

Habe in Windows aber alle Sicherheitsrelevanten sachen aktiviert und nutze nach jedem download den Defender
 
#Fragefüreinen Freund

"Wäre es nicht einfacher, dass MS einen Patch für die TPM-Lücken ausliefert?"

Hintergrund ist, dass einige Hersteller für Ihre Board kein BIOS/UEFI mehr ausliefern.
Da aber MS selbst die Zertifikate im UEFI austauschen kann, wäre es der gleiche Ansatz TPM-Lücken zuschließen?"

Wobei die Zertifikatsdatenbanken nicht direkter Bestandteil des UEFI sind.
 
conglom-o schrieb:
Eventuell hat er es gelesen und sein Kommentar war ironisch?
Und warum wird in der Headline dann nur AMD erwähnt, wenn es doch eh "ALLE" CPUs betrifft?
Frag die Redaktion oder AMD.
Wurde leider nirgendwo erläutert.
Trotzdem ist TPM der Verursacher
 
  • Gefällt mir
Reaktionen: TechFA
Cabranium schrieb:
Ich denke mir immer wie Sinnlos diese Updates sind, weil der grossteil der Menschen davon nichts weiss, versteht oder diese Updates einspielen kann. Die Kaufen ihr Gerät und wenn sie den anschalter drücken und es geht, dann wars das.
Die Hersteller decken mit ihrem System genau die Leute nicht ab.
Die bauen sich die Rechner aber auch nicht selbst zusammen. Und Systemrechner der größeren OEMs bekommen Bios- und andere Firmware-Updates über Windows oder wenigstens (vorinstallierte) Herstellertools.
 
AMD hat die korrigierten Versionen der Plattform-Firmware je nach Produkt bereits zwischen Mai und Juli an Mainboard- und Gerätehersteller übergeben.
Ich hoffe das es für AM4 erst Juli an die Hersteller übergeben wurde, ansonsten bin ich ganz schön enttäuscht, wenn von Mai bis Heute (Mitte August) ASUS noch nichts auf die Reihe bekommen hat.
 
racer3 schrieb:
Hier trennt sich bei den Herstellern die Spreu vom Weizen.
Manche bekommen es gut hin, über ihre Update Tools Treiber und auch das BIOS aktuell zu halten.
Und andere eben nicht.
Da muss ich bspw. ASUS loben. Über MyAsus, besonders bei Notebooks, wirklich das beste was ich bisher gesehen habe.
 
Achtung! Durch die Änderung am TPM-Modul geht Windows bei mir von einem Hardwaretausch aus und hat die Lizenz deaktiviert! Ich kämpfe gerade mit dem Support damit diese mein OS wieder aktivieren aber bis jetzt weigern sie sich (weil es ein upgrade von windows 10 war und ich den ursprünglichen Schlüssel nicht mehr habe)
 
  • Gefällt mir
Reaktionen: TechFA und Joker (AC)
Mein Windows 11 ist ein upgrade von Win 8. Den Key habe habe ich noch, aber keine Lust auf Stress. Also warte ich erstmal ab.
Da der Verfassungsschutz nicht so direkt an meinem Rechner sitzt, werde ich erst einmal mit dem noch nicht verhandenen BIOS nicht updaten.
 
Habe gerade mal mein Asus B650 Mainboard mal von Version 3035 (2024) auf Version 3881 (Juni 2026) aktualisiert. Das "neuste" ist noch eine Beta Version und wird daher definitiv nicht bei mir installiert.

Dennoch vielen Dank für den reminder ans BIOS. Ist mir lange durchgegangen.
 
Insebtion schrieb:
Lokaler Zugriff & Admin-Rechte erforderlich: Die Lücken können nicht einfach remote über das Internet oder einen Webbrowser ausgenutzt werden. Ein Angreifer müsste bereits lokalen Zugriff auf dein System haben und über Root- bzw. erhöhte Rechte verfügen.

Termy schrieb:
Ob natürlich "Evil Maid" für dich ein relevantes Angriffsszenario ist, das musst du selbst für dich entscheiden ;)

Es wird sehr oft aus absolut lächerlichem Blödsinn eine Gefahr herbeigeredet. Wenn sich jemand schon Root- / Adminrechte verschaffen konnte, ist sowieso gar nichts mehr auf dem System sicher.

Ähnliches gab es mal bei "Plundervolt" bei Intel. Da war das "Bedrohungs"-Szenario auch vollkommen absurd und unrealistisch - setzte nämlich physische Kontrolle über das Gerät voraus. In dem Moment hat man eh verloren.
Ist aber natürlich ein guter Grund gewesen auf vielen Geräten Undervolting irreversibel zu sperren. Nein, das hat ganz bestimmt nichts damit zu tun, dass man neue Geräte verkaufen will...
 
Zurück
Oben