AMD骚操作:拖了124天才修漏洞,还改规则拒付1万美元奖金
最近安全圈爆出一个关于AMD的瓜,事情经过挺曲折的。一位ID叫MrBruh的研究人员,在自己新装的游戏电脑上发现AMD的自动更新程序会频繁弹出一个控制台窗口。出于好奇,他反编译了那个更新程序,结果发现了一个相当要命的远程代码执行漏洞。
具体来说,AMD的更新程序虽然是通过HTTPS拉取更新列表,但实际下载可执行文件的链接用的却是明文HTTP。更离谱的是,程序在运行下载文件之前,居然没有做任何有效的证书验证或数字签名检查。这意味着,只要有人处在同一网络环境,或者能干扰网络连接,就能轻松替换掉更新文件,塞进恶意程序。因为更新程序本身有高权限,攻击者可以直接远程执行任意代码,后果很严重。
MrBruh在2月6日通过AMD的漏洞赏金计划提交了报告。结果AMD直接以“涉及中间人攻击、影响的是可选工具”为由,判定为“超出范围”,一分钱奖金都不给。这个漏洞后来被分配了CVE编号(CVE-2026-40677),CVSS 4.0评分高达7.7。从提交到最终修补,整整拖了124天,直到6月9日才结束保密期。
更骚的操作在后面。MrBruh公开了自己的发现后,帖子在Hacker News上火了。AMD的PSIRT团队突然冒出来说还在审核,要求他把帖子删掉。更绝的是,根据Gamers Nexus的报道,AMD事后悄悄修改了漏洞赏金计划的规则,新增了一条:即使报告被判定为不符合条件或超出范围,研究人员未经书面同意也不得公开漏洞信息。这相当于先定你的罪,再补法律——规则是在你“违规”之后才加上的。
AMD最终发布了补丁,承认了漏洞并致谢了MrBruh。但MrBruh验证后发现,虽然更新通信改成了HTTPS,但下载的可执行文件只做了CRC32校验,这根本不是真正的数字签名。他还指出存在一个重定向bug,可能导致更新程序无法正确更新自己。他建议用户干脆彻底卸载AMD的软件,去官网手动下载最新版本。
你觉得AMD这种“先拒后改规则”的做法,会不会让以后的安全研究员不敢再报漏洞了?