AMD ha corretto un bug da 10.000 dollari nel suo software, e non ha pagato il ricercatore che l'ha scoperto
Un ricercatore indipendente ha individuato una vulnerabilità di esecuzione remota di codice nell'AutoUpdater AMD, sfruttabile tramite attacco Man-in-the-Middle su connessioni HTTP non cifrate. Dopo 124 giorni di embargo, AMD ha rilasciato una correzione ma ha negato la ricompensa.
di Manolo De Agostini pubblicata il 12 Giugno 2026, alle 15:01 nel canale SicurezzaAMD
Una finestra di console che appariva a intervalli irregolari su un nuovo PC ha innescato un'indagine da parte di un ricercatore di sicurezza indipendente che ha portato alla luce una vulnerabilità nell'ecosistema software di AMD. Paul - così si è identificato pubblicamente - ha condotto un'analisi di reverse engineering sull'AutoUpdater AMD, arrivando a documentare una falla di classe RCE (Remote Code Execution) sfruttabile tramite attacco Man-in-the-Middle.
Esaminando i file di configurazione dell'AutoUpdater, il ricercatore ha scoperto (via Tom's Hardware) che l'applicazione recuperava via HTTPS un file XML contenente i metadati sugli aggiornamenti disponibili, ma i riferimenti agli eseguibili effettivi puntavano a URL con schema HTTP non cifrato.
Di conseguenza, un aggressore posizionato sulla rete e in grado di intercettare il traffico avrebbe potuto sostituire il pacchetto scaricato con uno arbitrario, che il software avrebbe poi eseguito senza verificare l'autenticità tramite firma digitale. Ogni ciclo di aggiornamento diventava quindi un potenziale vettore di compromissione.
La segnalazione formale del problema è stata inoltrata ad AMD il 6 febbraio 2026 tramite il programma di bug bounty ufficiale.

In una prima fase, AMD ha classificato la falla come non eleggibile al bounty, asserendo che l'exploit richiedeva uno scenario di intercettazione attiva del traffico e strumenti considerati opzionali, dunque fuori dall'ambito formale del programma. Una RCE di questa natura, tuttavia, avrebbe qualificato Paul per un compenso di 10.000 dollari.
In seguito il team di sicurezza interno ha rivalutato il caso, riconoscendone la validità tecnica. AMD ha allora comunicato al ricercatore l'intenzione di assegnare un identificativo CVE, sviluppare una patch e attribuire pubblicamente la scoperta - escludendo tuttavia qualsiasi pagamento. In cambio, ha richiesto la rimozione temporanea del post tecnico che Paul aveva pubblicato. Il ricercatore ha accettato, pur esprimendo successivamente il rammarico per quella decisione.
Paul ha proposto la finestra standard di 90 giorni per la disclosure coordinata, prassi consolidata nel settore. AMD ha risposto chiedendo una proroga, motivandola con il fatto che la problematica riguardava non solo Ryzen Master ma altri strumenti del proprio portafoglio software, rendendo necessario un coordinamento più ampio prima del rilascio delle correzioni. Una richiesta di aggiornamento sullo stato dei lavori, avanzata dal ricercatore prima della scadenza, ha portato a un'ulteriore estensione: AMD ha evocato la necessità di concedere ai clienti il tempo di adottare le versioni corrette una volta rese disponibili.
L'embargo ha superato i 120 giorni. AMD ha infine comunicato che la correzione sarebbe stata disponibile il 9 giugno, a 124 giorni dal momento della segnalazione iniziale.
AMD ha comunicato di aver ridisegnato la funzionalità di aggiornamento automatico, spostandola dall'installer all'applicazione principale e proteggendo interamente le connessioni tramite HTTPS. Il ricercatore ha verificato che la nuova versione scarica i driver in modo cifrato, ma ha sollevato una riserva tecnica: il controllo applicato all'integrità dei file scaricati si baserebbe su CRC-32, un algoritmo in grado di rilevare errori accidentali di trasmissione ma privo di proprietà crittografiche. CRC-32 non è in grado di garantire protezione contro manipolazioni intenzionali da parte di un attaccante motivato, a differenza di una firma digitale verificabile.
Ironia della sorte, secondo un utente di Reddit, il bug individuato da Paul non sarebbe mai stato concretamente attivato, in quanto la sezione di codice in questione non veniva nemmeno richiamata, il che significa che il programma di aggiornamento era difettoso alla base. Quindi AMD non poteva aggiornare il programma perché il codice di aggiornamento non funzionava, rendendo necessario un nuovo download da parte degli utenti.
Resta infine il tema del riconoscimento economico. AMD ha finito per confermare la validità della segnalazione, correggere il problema e attribuire il merito della scoperta al ricercatore, ma senza corrispondere alcuna ricompensa. Una scelta che rischia di trasmettere un messaggio ambiguo alla comunità della sicurezza: una vulnerabilità può essere sufficientemente seria da meritare una patch e un CVE, ma non abbastanza da essere premiata attraverso il programma creato proprio per incoraggiare questo tipo di segnalazioni.










Oltre il contante e le crypto: tutto sull'Euro Digitale e la nuova sovranità monetaria europea
Recensione HONOR Magic V6: spessore record e super batteria. È lui il fold da battere?
Redmi Pad 2 9.7: ampio display, economico e peso contenuto, ma qualche limite nelle prestazioni
Il razzo spaziale NASA SLS per la missione Artemis III è in fase di assemblaggio al Kennedy Space Center
Ci potrebbero essere altri due lanci del razzo spaziale Lunga Marcia 10A entro la fine dell'anno
Sul razzo spaziale della missione Soyuz MS-29 c'era la pubblicità di una bibita energetica russa
Dal 2028 autorizzazioni solo con carburanti alternativi: cosa cambia per i distributori
Microsoft blocca gli aggiornamenti di Windows 11 su alcuni PC Dell: cosa succede
OAuth Client ID Spoofing, la nuova minaccia cloud scoperta da Proofpoint
Un clic falsificato dirotta Claude for Chrome su Gmail e agenda
Tamron 12-20mm F2.8: 570 grammi, un terzo in meno del Sony 12-24 GM
NextGO Epi punta a usare l'ossido di gallio per portare la ricarica dei veicoli elettrici a soli 10 minuti
Panico per Samsung Health, ma c'era un errore: ecco cosa succede davvero ai tuoi dati
L'IA ha reso le aziende incapaci di gestire i log, secondo Dynatrace
Occhiali smart e Apple Watch: l'UE cancella l'obbligo di batteria removibile per i wearable
Dyson V8 Origin oggi a 249€ su Amazon: perché questa scopa elettrica senza filo è la scelta giusta per la pulizia domestica
Virtua Fighter Crossroads e i futuri titoli Sega offriranno pieno supporto a NVIDIA RTX Spark









31 Commenti
Gli autori dei commenti, e non la redazione, sono responsabili dei contenuti da loro inseriti - infoCosì la prossima volta chiunque scoprirò qualcosa invece di comunicarlo a loro, lo venderà nel darkweb.
Almeno sarà sicuro del pagamento.
E oggi con Samsung siamo a due !
feicebuk e tutta "la sacra famiglia" di zuccobergo down, ci scappa la notizia dai !
Mediamente in Italia siamo abituati a ragionare da micro impresa dove "il padrone" sa vita, morte e miracoli e decide tutto, quando nelle multinazionali non si conoscono neanche tra uffici confinanti e per decidere il colore della porta dei bagni fanno una call dall'altra parte del mondo con il "door specilist manager consulent global"
Devi effettuare il login per poter commentare
Se non sei ancora registrato, puoi farlo attraverso questo form.
Se sei già registrato e loggato nel sito, puoi inserire il tuo commento.
Si tenga presente quanto letto nel regolamento, nel rispetto del "quieto vivere".