AMD ha publicado un boletín de seguridad que confirma dos fallos de alta gravedad en su implementación del TPM 2.0. La vulnerabilidad afecta al TPM de AMD Ryzen en modelos que van desde Ryzen 3000 a 9000, con puntuaciones CVSS de 8,5 y 8,3 sobre 10. También afecta a varios Ryzen móviles y a la serie Threadripper.

El origen del problema está en el código de referencia del TPM 2.0. El equipo de respuesta a vulnerabilidades del Trusted Computing Group lo señaló tras un aviso de investigadores de seguridad de Intel. El fallo permite una lectura fuera de los límites de memoria (out of bounds) si un atacante envía comandos maliciosos desde una aplicación en modo usuario dirigidos a un TPM 2.0 cuyo firmware se basa en esa implementación afectada. AMD confirma que sus TPM en firmware (fTPM) sufren este problema.

Qué puede hacer un atacante con la vulnerabilidad del TPM en AMD Ryzen

Explotar la vulnerabilidad permitiría leer datos almacenados en el TPM o afectar a su disponibilidad: claves de cifrado, credenciales de arranque seguro, datos que BitLocker utiliza. Sin embargo, el boletín de AMD matiza el alcance real. Ambos ataques requieren acceso local al sistema con privilegios elevados. Se descarta la explotación remota y se limita el riesgo a escenarios donde el atacante ya tiene un pie dentro de la máquina. La vulnerabilidad del TPM de AMD afecta a modelos Ryzen 3000 a 9000 en toda su gama moderna.

Parches disponibles desde mayo para AM4 y AM5

vulnerabilidad TPM AMD Ryzen — AMD confirma una vulnerabilidad grave en el TPM de sus Ryzen y ya reparte parches

AMD ya ha entregado a los fabricantes de placas base el firmware corregido. Las plataformas AM4 y AM5 cuentan con la solución desde mayo, dando meses de margen a los fabricantes para publicar BIOS actualizadas. No es la primera vez que la compañía afronta esta tarea: ya vimos un caso similar en el fallo crítico de seguridad en Ryzen AM5, resuelto también con una actualización de BIOS.

Quienes usan un equipo con Ryzen deberían revisar si su fabricante de placa ha publicado ya la BIOS con el parche del TPM. Conviene actualizar antes de exponer el sistema a terceros con acceso físico o cuentas con privilegios. El descubrimiento llegó por la vía correcta —investigadores de seguridad, no atacantes en activo— así que no hay constancia de explotación previa a la publicación del boletín.

Un problema de firmware, no de silicio

Conviene distinguir este caso de un defecto de hardware: el fallo reside en el código de referencia del TPM, no en el diseño físico del chip Ryzen. La solución llega vía actualización de firmware en la placa base y no exige sustituir ningún componente. En paralelo, iniciativas como el firmware abierto que 3mdeb ha lanzado para placas AM5 apuntan a un escrutinio más directo de este tipo de código en el futuro.

Puedes seguir a HardwarePremium en Facebook, Twitter (X), Instagram, Threads, BlueSky o Youtube. También puedes consultar nuestro canal de Telegram para estar al día con las últimas noticias de tecnología.

FAQ

¿Necesito cambiar de procesador por esta vulnerabilidad?

No. El fallo está en el código de referencia del TPM 2.0, no en el silicio del Ryzen, así que se corrige actualizando la BIOS de la placa base, sin sustituir ningún componente.

¿Puede un atacante explotar esto de forma remota?

No según el boletín de AMD: ambos ataques exigen acceso local al sistema con privilegios elevados, lo que descarta un ataque puramente remoto sin control previo de la máquina.

¿Desde cuándo hay parche disponible?

Las plataformas AM4 y AM5 cuentan con la corrección de AMD desde mayo, entregada a los fabricantes de placas base para que la integren en sus propias BIOS.

¿Afecta también a los portátiles con Ryzen?

Sí, el boletín incluye varios Ryzen móviles además de los de escritorio y la serie Threadripper, por lo que conviene revisar también las actualizaciones de firmware en equipos portátiles.

🔥 ¿Tienes un minuto? Dale al play, te van a engancharSuscríbete al canal
🔴 NUEVOEste portátil de 3.499 € lleva dos pantallas OLEDEste portátil de 3.499 € lleva dos pantallas OLED
QIDI Plus5, unboxing completo y primera impresiónQIDI Plus5, unboxing completo y primera impresión
Este teclado se activa con 0,1 mm | Razer Huntsman V3 HE MiniEste teclado se activa con 0,1 mm | Razer Huntsman V3 HE Mini
Esta AIO NO necesita cables… pero hay trucoEsta AIO NO necesita cables… pero hay truco
Dejé de repetir tomas gracias a este teleprompterDejé de repetir tomas gracias a este teleprompter

Comentarios

Cargando comentarios…
QIDI Plus5