英特爾(INTC)與超微(AMD)在2月的例行資安更新中,總計修補超過80項漏洞。這波更新涵蓋伺服器韌體、處理器微碼、顯示卡驅動程式到管理工具等多個產品層級,範圍相當廣。
根據SecurityWeek的報導,兩家公司在2月的資安公告中,分別處理了30多項與50多項漏洞。不過這個總數,是外媒把個別公告內的漏洞加總後得出的統計,並非官方公布的單一數字。
英特爾資安中心在2月10日(當地時間)發布多篇公告,公開清單包括英特爾顯示卡公告與2026.1 IPU、英特爾信任網域延伸(TDX)模組公告、伺服器韌體公告,以及處理器韌體公告等。
英特爾顯示卡公告點出部分顯示卡軟體可能出現的權限提升與服務阻斷(DoS)問題。TDX模組公告列出權限提升、服務阻斷與資訊外洩的風險,伺服器韌體公告則提到服務阻斷的可能性。
超微同日也針對Athlon、Ryzen、EPYC與EPYC Embedded、顯示卡驅動程式等多個產品線發布資安公告。用戶端處理器、伺服器處理器與顯示卡產品同時被列入更新範圍。
超微的Athlon與Ryzen公告內含13個CVE,EPYC公告涵蓋19個CVE,顯示卡驅動程式公告則列出15個CVE。
CVE是外界對已公開資安漏洞給予的識別編號,用途是讓不同廠商與資安機構以一致編號追蹤同一項漏洞,並管理修補進度。
這次更新的範圍,跟修補單一應用程式或作業系統錯誤的一般修補程式不同。韌體與微碼運作在更貼近硬體的層級,顯示卡驅動程式則負責控制作業系統與裝置之間的溝通。
韌體與BIOS更新通常要經過設備製造商或系統整合商的驗證與發布流程。就算採用相同處理器,依設備配置與製造商不同,實際提供的更新版本與套用方式也可能不一樣。
企業環境還需要進行相容性檢查與重開機規劃。資料中心與虛擬化環境須評估對服務營運的影響,依產品線排定更新的先後順序。
微軟(MSFT)每月第二個星期二發布資安更新,這個時程俗稱「Patch Tuesday」(修補星期二)。這次半導體廠商也在同一時期,集中發布硬體與韌體相關公告。
加拿大網路安全中心(Canadian Centre for Cyber Security)於2月10日發布英特爾相關指引,12日再發布超微相關指引。中心提醒管理員與使用者檢視各廠商的資安公告,並依需要採取緩解措施與更新。
SecurityWeek報導指出,英特爾部分公告被列為高風險等級。超微的公告則涵蓋權限提升、任意程式碼執行、服務阻斷與資訊外洩等風險。
目前公布的廠商公告與加拿大官方指引中,並未出現漏洞已遭實際攻擊利用的說明。不過資安公告本質上屬於預防性措施,使用者仍須對照自己使用的產品與修補版本。
半導體與資料中心產業,跟加密貨幣挖礦及AI基礎設施關係密切。超微先前與挖礦企業核心科學(Core Scientific)簽署AI基礎設施合約,但這次資安更新對相關企業營運或加密貨幣市場是否有直接影響,目前並未有相關說明。
留言 0