AMD-SB-7064 koduyla yayımlanan güvenlik bülteninde yer alan CVE-2026-6726 ve CVE-2026-6727 açıkları, AMD'nin kendi işlemci çekirdeklerinden değil, Trusted Computing Group (TCG) tarafından geliştirilen TPM 2.0 referans kodundan kaynaklanıyor. Ancak AMD'nin firmware tabanlı TPM (fTPM) uygulaması bu kodu kullandığı için çok sayıda AMD platformu güvenlik açıklarından etkileniyor.
Açıkların önem dereceleri de oldukça yüksek. CVE-2026-6726, CVSS 4.0 sisteminde 8.5, CVE-2026-6727 ise 8.3 puanla değerlendiriliyor. Her ikisi de "High", yani yüksek önem derecesinde bulunuyor.
TPM 2.0 nedir ve neden önemli?
TPM (Trusted Platform Module), bilgisayarlarda güvenlikle ilgili verilerin korunmasına yardımcı olan bir teknolojidir. Windows 11'in sistem gereksinimlerinden biri olması nedeniyle TPM 2.0 son yıllarda çok daha geniş bir kullanıcı kitlesi tarafından kullanılmaya başladı.
TPM; şifreleme anahtarlarının korunması, cihazın güvenilirliğinin doğrulanması ve BitLocker gibi güvenlik mekanizmalarının desteklenmesi gibi işlemlerde rol oynuyor.
Bu nedenle TPM'nin kendisini etkileyen güvenlik açıkları özellikle kurumsal sistemlerde ve cihaz doğrulamasının önemli olduğu ortamlarda dikkatle ele alınması gereken bir konu.
CVE-2026-6726 neye yol açabiliyor?
İlk güvenlik açığı CVE-2026-6726 olarak takip ediliyor.
Açık, TPM referans kodundaki nesnelerin bellek üzerinde işlenme biçimiyle ilişkili. Belirli koşullar altında daha önce kullanılan bir TPM nesnesine ait bilgilerin bellekte kalması mümkün olabiliyor.
Gerekli yetkilere sahip bir saldırgan bundan yararlanarak TPM tabanlı doğrulama mekanizmalarını etkileyebilir ve sahte TPM anahtarlarının güvenilir olarak gösterilmesine yönelik saldırılar gerçekleştirebilir.
Açık 8.5 CVSS puanına sahip.
CVE-2026-6727 ise zamanlama saldırısına dayanıyor
İkinci açık olan CVE-2026-6727, TPM'nin RSA-OAEP şifre çözme işlemlerindeki zamanlama farklılıklarından kaynaklanıyor.
Saldırgan, işlemlerin tamamlanma sürelerini çok sayıda deneme üzerinden analiz ederek şifrelenmiş bazı verilere ilişkin bilgi elde etmeye çalışabiliyor. Bu tür saldırılar güvenlik literatüründe "timing side-channel" yani zamanlama yan kanal saldırısı olarak adlandırılıyor.
Başarılı bir saldırı bazı şifrelenmiş TPM verilerinin çözülmesine veya sahte TPM doğrulama anahtarlarının oluşturulmasına kadar uzanan sonuçlar doğurabilir.
Bu açık ise 8.3 CVSS puanıyla yüksek önem derecesinde sınıflandırılıyor.
İnternet üzerinden doğrudan saldırı yapılabiliyor mu?
Burada kullanıcıların dikkat etmesi gereken önemli bir ayrıntı bulunuyor.
Her iki güvenlik açığı da saldırganın sisteme yerel erişime ve yükseltilmiş yetkilere sahip olmasını gerektiriyor. Dolayısıyla yalnızca internete bağlı olduğu için herhangi bir Ryzen bilgisayarın uzaktan doğrudan ele geçirilebildiği bir güvenlik açığından söz edilmiyor.
Bu durum özellikle sıradan ev kullanıcıları açısından riski önemli ölçüde azaltıyor.
Ancak TPM'nin cihaz kimliği, şifreleme ve güven zincirinin önemli parçalarından biri olması nedeniyle açıkların giderilmesi yine de önem taşıyor. Özellikle kurumsal sistemler, uzaktan doğrulama kullanan altyapılar ve merkezi olarak yönetilen bilgisayarlar açısından güvenlik güncellemelerinin ihmal edilmemesi gerekiyor.
Kimler etkileniyor?
AMD'nin yayımladığı liste oldukça geniş. Etkilenen platformlar arasında masaüstü ve mobil Ryzen işlemcilerinin yanı sıra iş istasyonu, sunucu ve gömülü sistem ürünleri de bulunuyor.
Bunlar arasında çeşitli modelleriyle:
Ryzen 3000, 4000, 5000, 6000, 7000, 8000 ve 9000 serileri
Ryzen AI 300 ve Ryzen AI 400 ailesi
Ryzen AI Max 300 serisi
Ryzen Threadripper ailesi
Ryzen Z serisi işlemciler
AMD EPYC işlemcilerin bazı serileri
Çeşitli AMD Embedded işlemciler
yer alıyor.
Ancak yalnızca işlemci serisine bakarak belirli bir bilgisayarın savunmasız olduğuna karar vermek doğru değil. Kullanılan fTPM sürümü ve sistem üreticisinin yayımladığı BIOS/UEFI firmware sürümü de belirleyici.
Kullanıcılar ne yapmalı?
AMD gerekli düzeltmeleri içeren Platform Initialization firmware sürümlerini sistem ve anakart üreticilerine sağlamış durumda. Bazı platformlar için düzeltmeler AMD'nin güvenlik bültenini yayımlamasından aylar önce üreticilere ulaştırıldı.
Son kullanıcıların ise doğrudan AMD'den ayrı bir TPM güncellemesi indirmesi gerekmiyor.
Yapılması gereken en önemli işlem, kullanılan anakartın veya dizüstü bilgisayarın üreticisinin destek sayfasını kontrol etmek.
Yeni bir BIOS/UEFI güncellemesi bulunuyorsa sürüm notlarında güvenlik, AGESA, firmware veya TPM ile ilgili değişikliklerin bulunup bulunmadığı kontrol edilmeli ve üreticinin talimatları doğrultusunda güncelleme yapılmalı.
Özellikle uzun süredir BIOS güncellemesi yapılmamış AMD sistemlerde mevcut güncellemelerin kontrol edilmesi faydalı olacaktır.
TPM'yi kapatmak gerekiyor mu?
Güvenlik açığının ortaya çıkması TPM 2.0'ın tamamen kapatılması gerektiği anlamına gelmiyor.
TPM; Windows 11, BitLocker ve farklı güvenlik mekanizmaları tarafından kullanılabiliyor. Bu nedenle sorunu çözmek amacıyla TPM'yi devre dışı bırakmak yerine üretici tarafından yayımlanan güncel BIOS/UEFI firmware'ini kullanmak daha doğru yaklaşım.
AMD de çözüm olarak güncellenmiş firmware sürümlerine geçilmesini öneriyor.
Sonuç
AMD'nin açıklaması, TPM 2.0 referans kodundaki iki yüksek önem dereceli güvenlik açığının şirketin fTPM kullanan çok sayıda platformunu etkilediğini doğruluyor.
Bununla birlikte açıkların kullanılabilmesi için saldırganın sisteme yerel olarak erişmesi ve yükseltilmiş yetkilere sahip olması gerekiyor. Bu nedenle durum, internete bağlı milyonlarca Ryzen bilgisayarın doğrudan uzaktan saldırıya açık olduğu şeklinde yorumlanmamalı.
Ryzen kullanıcılarının panik yapması gerekmiyor ancak özellikle uzun süredir güncellenmeyen sistemlerde anakart veya bilgisayar üreticisinin destek sayfasından güncel BIOS/UEFI sürümünü kontrol etmek yerinde olacaktır.