インテルとAMDは火曜日、両社の製品を対象に合計80件を超える脆弱性に対するパッチを発表しました。
インテルは42件の新しいアドバイザリを公開し、72件の脆弱性を取り上げています。
同社は、PROSet/Wireless WiFiソフトウェアに存在する複数の深刻度「高」の欠陥を修正しました。これらは攻撃者による権限昇格やサービス拒否(DoS)攻撃を招くおそれがありました。
さらに、Xeonプロセッサー(権限昇格)、Data Center Attestation Primitives(情報漏えい)、Xeonプロセッサー向けAlias Checking Trusted Module(権限昇格)、TDX(権限昇格)、Active Management Technology(DoS)、PROSet/Wireless WiFiソフトウェア(ローカルコード実行、権限昇格、DoS)、CSMEおよびSPS(権限昇格)についても、深刻度「高」の脆弱性が修正されています。
インテルは、Transfer Learning Tool、Extension for PyTorch、LLM-on-Ray、Gaudi Container Runtime、Performance Counter Monitor、vLLM Hardware Plugin for Gaudi、Approximate Bayesian Inference Framework、Hardware Aware Automated Machine Learning、EquiTriton Software、Workload Services Frameworkの各製品で深刻度「中」の問題を修正しました。
深刻度「中」の脆弱性は、LLM Scaler、LLM LibraryおよびoneCCL Bindings for PyTorch、TDX DCAPおよびGuest、AI Containers、Cluster Management Toolkit for Kubernetes、Open VKL、Extension for TensorFlow、NPU Drivers、Neural Compressor、Battery Life Diagnostic Tool、XeonおよびCore Ultra、UEFI Reference BIOS、AI Reference Models、CSME、SPSの各製品でも解消されています。
これらのセキュリティ上の欠陥は、権限昇格、DoS、情報漏えいに悪用される可能性があります。
インテルはまた、Slim Bootloaderに存在する深刻度「低」の脆弱性も修正しました。
AMDは火曜日に5件の新しいアドバイザリを公開し、顧客に対して12件の脆弱性について周知しました。
そのうちの1件のアドバイザリでは、Vitis開発環境における深刻度「高」の問題5件について説明しています。これらが悪用された場合、秘密鍵の漏えい、権限昇格、任意コード実行につながるおそれがあります。
AMDは、Ryzen Master Utility、SEV-SNP、Power Design Managerにおいても任意コード実行に関する問題を修正しています。
今月初め、同社はSafe RET割り込みの脆弱性、および最近公表された「PowerHooK」と呼ばれるSEV攻撃手法についても顧客に周知していました。
翻訳元: https://www.securityweek.com/chipmaker-patch-tuesday-intel-amd-fix-over-80-vulnerabilities-combined/