Краткое описание
Устройства AMD Zynq™ UltraScale+ MPSoC и RFSoC поддерживают режим загрузки по USB — механизм ведомой загрузки, который позволяет хост-системе передавать образ загрузки на устройство через USB с использованием протокола Device Firmware Upgrade (DFU).
Когда режим загрузки по USB включен в FSBL и активирован с помощью выводов режима или в исходном образе загрузки, вредоносный USB-хост может отправить чрезмерное количество запросов на загрузку DFU, что приведет к переполнению буфера приема DDR в память FSBL, потенциально вызывая несанкционированное выполнение кода во время загрузки.
Эта проблема не применима, если режим загрузки по USB не включен в FSBL или не активирован с помощью выводов режима или исходного образа загрузки.
Для получения дополнительной информации о режиме загрузки по USB см. https://docs.amd.com/r/en-US/ug1209-embedded-design-tutorial/Boot-Sequence-for-USB-Boot-Mode.
Информация о CVE
Обратитесь к глоссарию для пояснения терминов
Конкретные оценки CVSS могут меняться в зависимости от вашей реализации. Мы рекомендуем вам самостоятельно рассчитывать оценки CVSS для вашей системы.
Затронутые продукты
AMD рекомендует внедрить указанную ниже исправленную версию.
*Примечание: Продукты, которые, как считается, не затронуты перечисленными CVE, не включены.
Адаптивные SoC и FPGA AMD
Благодарности
AMD благодарит следующих лиц за сообщение и участие в скоординированном раскрытии информации об уязвимостях:
- Сообщено внутренне: CVE-2026-0461
ОТКАЗ ОТ ОТВЕТСТВЕННОСТИ
Информация, содержащаяся в настоящем документе, предназначена только для информационных целей и может быть изменена без предварительного уведомления. Несмотря на то, что при подготовке этого документа были приняты все меры предосторожности, он может содержать технические неточности, упущения и опечатки, и AMD не обязана обновлять или иным образом исправлять эту информацию. Advanced Micro Devices, Inc. не делает никаких заявлений и не дает никаких гарантий в отношении точности или полноты содержания настоящего документа и не несет никакой ответственности, включая подразумеваемые гарантии ненарушения прав, товарной пригодности или пригодности для конкретных целей, в отношении работы или использования оборудования, программного обеспечения или других продуктов AMD, описанных в настоящем документе. Любая компьютерная система имеет риски уязвимостей безопасности, которые невозможно полностью предотвратить или смягчить. Настоящий документ не предоставляет никакой лицензии, включая подразумеваемую или возникающую в силу эстоппеля, на какие-либо права интеллектуальной собственности. Условия и ограничения, применимые к покупке или использованию продуктов AMD, изложены в подписанном между сторонами соглашении или в Стандартных условиях продажи AMD.
AMD, логотип AMD Arrow, Zynq и их комбинации являются товарными знаками Advanced Micro Devices, Inc. CVE является товарным знаком The MITRE Corporation. Другие названия продуктов, используемые в этой публикации, предназначены только для целей идентификации и могут быть товарными знаками соответствующих компаний.
Контент третьих лиц может быть лицензирован для вас напрямую третьей стороной, владеющей этим контентом, и не лицензируется для вас компанией AMD. ВЕСЬ СВЯЗАННЫЙ КОНТЕНТ ТРЕТЬИХ ЛИЦ ПРЕДОСТАВЛЯЕТСЯ «КАК ЕСТЬ» БЕЗ КАКИХ-ЛИБО ГАРАНТИЙ. ИСПОЛЬЗОВАНИЕ ТАКОГО КОНТЕНТА ТРЕТЬИХ ЛИЦ ОСУЩЕСТВЛЯЕТСЯ ПО ВАШЕМУ ЕДИНОЛИЧНОМУ УСМОТРЕНИЮ, И НИ ПРИ КАКИХ ОБСТОЯТЕЛЬСТВАХ AMD НЕ НЕСЕТ ОТВЕТСТВЕННОСТИ ПЕРЕД ВАМИ ЗА ЛЮБОЙ КОНТЕНТ ТРЕТЬИХ ЛИЦ. ВЫ ПРИНИМАЕТЕ НА СЕБЯ ВСЕ РИСКИ И НЕСЕТЕ ЕДИНОЛИЧНУЮ ОТВЕТСТВЕННОСТЬ ЗА ЛЮБОЙ УЩЕРБ, КОТОРЫЙ МОЖЕТ ВОЗНИКНУТЬ В РЕЗУЛЬТАТЕ ИСПОЛЬЗОВАНИЯ ВАМИ КОНТЕНТА ТРЕТЬИХ ЛИЦ.







