Patch Tuesday Intel AMD s’est traduit par une vague de correctifs annoncés par les deux principaux fabricants de puces. Au total, plus de 80 vulnérabilités ont été prises en charge, avec des correctifs couvrant aussi bien des composants d’architecture que des logiciels associés.
Intel a publié 42 avis de sécurité, correspondant à 72 vulnérabilités. De son côté, AMD a publié 5 avis pour informer ses clients d’environ une douzaine de failles. L’objectif commun : réduire l’exposition à des scénarios comme la prise de privilèges, les dénis de service (DoS) et, dans certains cas, la divulgation d’informations.
Les priorités chez Intel : plusieurs failles critiques
Chez Intel, plusieurs correctifs de haute sévérité concernent des éléments liés au logiciel PROSet/Wireless WiFi. Selon les avis publiés, certaines failles pourraient permettre à un attaquant d’escalader ses privilèges ou de déclencher une attaque par déni de service (DoS).
Intel indique aussi que des vulnérabilités hautement critiques ont été traitées dans plusieurs familles de composants. Parmi celles-ci :
- Xeon : prise de privilèges
- Data Center Attestation Primitives : divulgation d’informations
- Alias Checking Trusted Module (pour Xeon) : prise de privilèges
- TDX : prise de privilèges
- Active Management Technology : déni de service (DoS)
- PROSet/Wireless WiFi : exécution de code local, escalade de privilèges et DoS
- CSME et SPS : prise de privilèges
En pratique, ces catégories de risques peuvent impacter la sécurité d’environnements très variés, des systèmes serveurs aux postes disposant de certaines piles logicielles WiFi ou d’outils de gestion.
Des vulnérabilités “moyenne” et “moyenne à faible” corrigées dans de nombreux produits
La mise à jour Intel ne se limite pas aux failles critiques. Des correctifs de sévérité moyenne ont également été appliqués à plusieurs produits et bibliothèques.
Parmi les éléments mentionnés figurent notamment :
- Transfer Learning Tool
- Extension for PyTorch
- LLM-on-Ray
- Gaudi Container Runtime
- Performance Counter Monitor
- vLLM Hardware Plugin for Gaudi
- Approximate Bayesian Inference Framework
- Hardware Aware Automated Machine Learning
- EquiTriton Software
- Workload Services Framework
Intel indique également avoir résolu des vulnérabilités de niveau moyen dans d’autres composants. Là encore, la liste couvre des briques logicielles et des éléments d’infrastructure, dont :
- LLM Scaler, LLM Library et oneCCL Bindings pour PyTorch
- TDX DCAP et TDX DCAP et Guest
- AI Containers
- Cluster Management Toolkit for Kubernetes
- Open VKL
- Extension for TensorFlow
- NPU Drivers
- Neural Compressor
- Battery Life Diagnostic Tool
- Xeon et Core Ultra
- UEFI Reference BIOS
- AI Reference Models
- CSME et SPS
Ce large spectre de produits montre que la surface d’attaque ne se cantonne pas au seul microcode ou au matériel. Les outils d’exécution, les bibliothèques et certains composants de gestion peuvent eux aussi être visés.
Slim Bootloader : une vulnérabilité de faible sévérité corrigée
En plus des correctifs de niveaux plus élevés, Intel a aussi corrigé une vulnérabilité de faible sévérité dans Slim Bootloader. Même si le niveau de criticité reste plus bas, les mises à jour sur des composants liés au démarrage ou à l’environnement de chargement peuvent être importantes pour conserver une chaîne de confiance cohérente.
AMD : cinq avis pour plusieurs scénarios à risque
Du côté d’AMD, la société a publié cinq avis pour couvrir une douzaine de vulnérabilités. L’un des avis décrit cinq failles de haute sévérité dans l’environnement de développement Vitis.
D’après l’annonce, l’exploitation de ces failles pourrait mener à :
- la divulgation de clés privées
- l’escalade de privilèges
- l’exécution de code arbitraire
AMD indique également que des problèmes d’exécution de code arbitraire ont été corrigés via plusieurs composants, dont Ryzen Master Utility, SEV-SNP et Power Design Manager. Ces outils et fonctions sont susceptibles d’être présents dans des environnements où la configuration et la supervision jouent un rôle clé.
Un contexte plus large : autres sujets récemment évoqués
Ces annonces s’inscrivent dans une période où AMD avait déjà communiqué au sujet de certains éléments de sécurité. Dans le courant du mois, l’entreprise a notamment informé ses clients à propos d’une vulnérabilité liée à Safe RET interrupt, ainsi que d’une méthode d’attaque contre SEV récemment mise en lumière, surnommée PowerHooK.
Autrement dit, Patch Tuesday Intel AMD intervient dans une actualité sécurité déjà dense, avec des thèmes qui reviennent régulièrement : protection des privilèges, robustesse face aux attaques réseau ou locales, et sécurisation des mécanismes de virtualisation.
Ce que couvrent les vulnérabilités : privilèges, DoS et divulgation
Les avis communiquent plusieurs familles d’impacts possibles. Parmi les résultats cités figurent :
- Prise de privilèges : un attaquant pourrait gagner davantage de droits sur le système
- Déni de service (DoS) : le service ou le système peut devenir instable ou indisponible
- Divulgation d’informations : des données sensibles peuvent être exposées
La présence de ces risques dans différentes couches — matériel, micrologiciels, outils de gestion et logiciels associés — souligne l’importance d’une approche de mise à jour cohérente.
Recommandations : comment réagir après Patch Tuesday
Sans entrer dans des procédures propres à chaque organisation, l’essentiel consiste à traiter Patch Tuesday Intel AMD comme un signal opérationnel. Vérifiez d’abord quels produits et composants figurent dans vos environnements (par exemple, systèmes Xeon, fonctionnalités TDX, solutions de gestion, outils WiFi concernés ou utilitaires de configuration).
Ensuite, planifiez l’installation des correctifs en tenant compte des contraintes de disponibilité : certains composants peuvent nécessiter des redémarrages ou des fenêtres de maintenance. Enfin, gardez une trace des avis appliqués afin de pouvoir démontrer la couverture de vos mesures de sécurité.
Conclusion
Patch Tuesday Intel AMD a livré une campagne de corrections ambitieuse : Intel annonce 42 avis couvrant 72 vulnérabilités, tandis qu’AMD publie 5 avis pour environ une douzaine de failles. Les correctifs touchent des zones critiques comme PROSet/Wireless WiFi, Xeon, TDX, Active Management Technology et l’environnement de développement Vitis, avec des impacts allant de l’escalade de privilèges au déni de service, voire à la divulgation d’informations.
Pour les équipes IT et sécurité, le message est clair : surveiller les avis, identifier les composants déployés et appliquer les mises à jour correspondantes restent les meilleures façons de réduire le risque à court terme.
Source: https://www.securityweek.com/chipmaker-patch-tuesday-intel-amd-fix-over-80-vulnerabilities-combined/
