Carte mère avec une puce TPM protégée par un bouclier holographique, style tech sombre

Ton PC a un TPM troué : AMD et Intel corrigent, mets à jour ton BIOS

La puce de sécurité TPM 2.0 de ton PC cache deux failles chez AMD et Intel. Découvre qui est concerné et comment t'en sortir avec une mise à jour du BIOS.

Ton ordinateur contient une petite puce de sécurité dont tu n'entends parler que lorsque Windows refuse de s'installer : le TPM 2.0. Des chercheurs viennent de découvrir deux failles dans le code de référence de cette puce, et elles touchent à la fois les processeurs AMD et Intel. La parade n'a rien d'exotique : une mise à jour du BIOS, celle que tu repousses depuis des mois.

Le TPM, ce garde du corps que tu ne regardes jamais

Le TPM, c'est la puce qui stocke tes clés de chiffrement, vérifie que ton système n'a pas été trafiqué et protège des fonctions comme BitLocker sous Windows 11. Pour simplifier la vie des fabricants, le Trusted Computing Group (TCG) publie un code de référence que tout le monde peut intégrer. Sauf que quand ce code de référence contient un bug, il se retrouve chez des dizaines de constructeurs à la fois. C'est exactement ce qui vient de se passer.

Deux failles, un même point faible

Le bulletin VU#431093 du CERT/CC, publié les 11 et 12 août, décrit deux problèmes dans l'implémentation de référence du TPM 2.0. La première, CVE-2026-6726, est une lecture hors limites qui peut laisser fuiter des identifiants et permettre de fabriquer une attestation TPM frauduleuse. La seconde, CVE-2026-6727, exploite des différences de temps de traitement dans le déchiffrement RSA pour révéler des informations sur des données protégées. AMD a publié son bulletin de sécurité AMD-SB-7064 le 11 août, et le CERT/CC liste aussi Intel comme affecté.

Tableau des détails CVE du bulletin AMD-SB-7064 montrant CVE-2026-6726 et CVE-2026-6727 avec leurs scores CVSS

Source : VideoCardz, d'après le bulletin AMD-SB-7064 — videocardz.com/newz/amd-confirms-ryzen-tpm-vulnerabilities

Qui est concerné, et qui ne l'est pas

Côté AMD, le périmètre est large : les Ryzen de la série 3000 jusqu'aux 9000, les Ryzen AI 300 et 400, les Threadripper, les Ryzen Z1 et Z2 ainsi que plusieurs familles embarquées utilisent un firmware TPM concerné. Côté Intel, le CERT/CC confirme que l'entreprise est affectée, sans publier de liste précise de produits. Rassure-toi : toutes les machines ne sont pas vulnérables, tout dépend du code réellement intégré et de sa version.

Le point qui change tout : ces failles ne s'exploitent pas à distance. L'attaquant doit déjà disposer d'un accès local avec des privilèges élevés, ce qui suppose une machine déjà compromise ou une infrastructure mutualisée. Aucune exploitation active n'a été signalée, et les correctifs ont été fournis aux fabricants plusieurs semaines avant la divulgation. C'est une alerte sérieuse, pas une fin du monde.

Ce que tu dois faire maintenant

Concrètement : va sur la page d'assistance du fabricant de ta carte mère ou de ton PC et cherche la dernière mise à jour du BIOS ou du firmware TPM. ASUS, MSI, GIGABYTE et ASRock ont déjà diffusé des correctifs depuis juin et juillet, notamment la révision AGESA 1.3.0.1b sur les cartes AMD. Si tu utilises BitLocker, vérifie que tu as ta clé de récupération avant de mettre à jour le BIOS, et ne réinitialise jamais le TPM toi-même : tu pourrais verrouiller tes propres données.

Sous Linux, les mises à jour de firmware passent souvent par fwupd, et les mises à jour système restent ta meilleure protection. Pendant que tu y es, c'est le moment de vérifier que tu as bien installé les derniers correctifs : on te rappelait la semaine dernière ce qu'il fallait faire pour le Patch Tuesday de Windows et pour les failles Linux récemment corrigées.

Pourquoi ne pas céder à la panique

Ces deux failles rappellent surtout une leçon simple : le TPM est une brique de confiance, et quand elle se fissure, il faut du firmware à jour, pas un nouveau PC. Pour un usage domestique, le risque réel reste faible tant que tu appliques les mises à jour. Pour les environnements qui s'appuient sur l'attestation matérielle, en revanche, chaque jour de retard compte.

Ton TPM n'est pas mort, il a juste besoin d'un vaccin. La prochaine fois que tu verras une mise à jour du BIOS dans la liste, tu sauras pourquoi elle compte.

Sources

Bulletin de sécurité AMD-SB-7064 (AMD) — amd.com/en/resources/product-security/bulletin/amd-sb-7064.html

Bulletin VU#431093 du CERT/CC — kb.cert.org/vuls/id/431093

VideoCardz : AMD confirms Ryzen TPM vulnerabilities, ASUS, MSI and GIGABYTE already have fixes — videocardz.com

Guru3D : AMD Publishes Fixes for Two High-Severity TPM Vulnerabilities — guru3d.com

Cybernews : AMD patches Windows 11 TPM flaws — cybernews.com

modding.fr : TPM 2.0, deux failles touchent AMD et Intel — modding.fr



Recherche, relecture et illustration assistées par IA. Le contenu reflète le travail éditorial de la rédaction.

No comments yet