ด่วน! ช่องโหว่ร้ายแรงใน AMD Ryzen และ ASUS Armoury Crate ต้องอัปเดตทันที

ด่วน! ช่องโหว่ร้ายแรงใน AMD Ryzen และ ASUS Armoury Crate ต้องอัปเดตทันที
ความสนใจ|ผู้ชื่นชอบคอมพิวเตอร์

ภาพรวม: ทำไมช่องโหว่ครั้งนี้อันตรายต่อสาวกพีซีเป็นพิเศษ

บทความนี้กล่าวถึงช่องโหว่ด้านความปลอดภัยความรุนแรงสูงที่กระทบทั้งเฟิร์มแวร์ AMD Ryzen, TPM 2.0 และซอฟต์แวร์จาก ASUS รวมถึง Armoury Crate ซึ่งอาจนำไปสู่การยกระดับสิทธิ์ การปลอมตัวตนของเครื่อง การเปิดเผยกุญแจเข้ารหัส และการรันโค้ดแอบแฝง โดยเป้าหมายหลักคือผู้ใช้พีซีสายเล่นเกมและปรับแต่งระบบที่มักติดตั้งเครื่องมือควบคุมฮาร์ดแวร์และเฟิร์มแวร์รุ่นล่าสุด ทำให้หากละเลยการอัปเดต ความแรงของเครื่องจะกลายเป็นจุดอ่อนด้านความปลอดภัยในทันที ประเด็นสำคัญคือ นี่ไม่ใช่ช่องโหว่ระดับ “แค่ซอฟต์แวร์เล็กน้อย” แต่กินลึกไปถึงชั้นความเชื่อถือของระบบอย่าง TPM และเครื่องมือโอเวอร์คล็อกซึ่งทำงานด้วยสิทธิ์สูงสุด เมื่อสิ่งเหล่านี้ถูกเจาะ ระบบปฏิบัติการ แม่บอร์ด และข้อมูลเข้ารหัสของคุณจะตกอยู่ในความเสี่ยงพร้อมกัน การอัปเดตเฟิร์มแวร์และไดรเวอร์จึงไม่ใช่ทางเลือก แต่เป็นหน้าที่ของคนเล่นพีซีในช่วงนี้

ด่วน! ช่องโหว่ร้ายแรงใน AMD Ryzen และ ASUS Armoury Crate ต้องอัปเดตทันที

AMD Ryzen: ช่องโหว่ TPM และ BIOS ที่อาจสั่นคลอนรากฐานความเชื่อถือ

AMD Ryzen security update ครั้งนี้ไม่ใช่แค่แพตช์เล็ก ๆ แต่คือการอุดช่องโหว่ใน TPM firmware ที่ฝังอยู่ในซีพียูจำนวนมาก ตั้งแต่ Ryzen 3000 ไปจนถึง Ryzen 9000 รวมถึง Ryzen AI, Threadripper, EPYC และรุ่น Embedded อีกหลายตระกูล ช่องโหว่สองรายการในโค้ดอ้างอิง TPM 2.0 ทำให้ผู้โจมตีสามารถปลอมการรับรองจาก TPM หรือถอดรหัสข้อมูลที่ควรจะถูกป้องกันไว้ได้ เช่น คีย์ระบุตัวตนของอุปกรณ์และข้อมูลเข้ารหัสอื่น ๆ หนึ่งในช่องโหว่ได้รับคะแนนความเสี่ยง CVSS 8.5 ซึ่งจัดว่า “สูง” อย่างชัดเจน แม้จะต้องอาศัยสิทธิ์ที่สูงอยู่แล้วและโจมตีแบบ local แต่เมื่อใครสักคนมีสิทธิ์ระดับนั้นอยู่ในเครื่องของคุณและช่องโหว่ยังไม่ได้รับ TPM firmware patch ความเสียหายจะไม่หยุดอยู่แค่ตัวระบบปฏิบัติการ แต่อาจลามไปถึงกระบวนการยืนยันตัวตน การเข้ารหัสดิสก์ และโครงสร้างความปลอดภัยทั้งหมดของเครื่อง AMD ระบุว่าได้ส่งแพลตฟอร์มเฟิร์มแวร์ที่แก้ไขแล้วให้ผู้ผลิตเมนบอร์ดและโน้ตบุ๊กระหว่างเดือนพฤษภาคมถึงกรกฎาคม แต่การมีแพตช์ “บนกระดาษ” ไม่ช่วยอะไรหากผู้ใช้ไม่ลงมืออัปเดต BIOS ของตนเอง

ASUS Armoury Crate vulnerability: เมื่อแอปปรับแต่งกลายเป็นประตูยกระดับสิทธิ์

ฝั่งซอฟต์แวร์ของ ASUS ก็มีข่าวร้อนแรงไม่แพ้กัน ช่องโหว่ใหม่ที่ถูกเปิดเผยในชุดเครื่องมือ เช่น ASUS GPU Tweak III, GPU Tweak II, AI Suite3 และ VGAdll ซึ่งเป็นคอมโพเนนต์ที่ Armoury Crate ใช้งานอยู่ ทำให้ผู้ใช้ต้องรีบทำ AMD Ryzen security update ของซอฟต์แวร์ฝั่ง ASUS เช่นกัน ช่องโหว่ที่ถูกลงทะเบียนใน CVE-2026-8917 ถูกจัดเป็นความรุนแรงสูง คะแนน 8.4 จาก 10 โดยหากถูกโจมตีสำเร็จ จะเปิดทางให้ผู้ใช้ในเครื่องสามารถยกระดับสิทธิ์บนระบบได้ พูดง่าย ๆ คือ แอปที่คุณใช้ตั้งไฟ RGB ปรับรอบพัดลม และเลือกโปรไฟล์เกม อาจกลายเป็นทางด่วนให้โค้ดอันตรายขึ้นไปวิ่งในระดับ administrator โดยไม่ต้องขออนุญาตเพิ่ม ช่องโหว่ใน Armoury Crate ไม่ใช่ครั้งแรกที่ถูกพบ และการยอมรับว่ามีปัญหาซ้ำ ๆ แสดงให้เห็นว่าผู้ใช้ควรหยุดนิ่งคิดว่าซอฟต์แวร์จากผู้ผลิตฮาร์ดแวร์ “ปลอดภัยอัตโนมัติ” ทางแก้มีชัดเจน คือเข้าไปที่หน้า Support ของ ASUS ค้นหาชื่อเครื่องมือที่ใช้ เช่น “Armoury Crate” หรือ “GPU Tweak” แล้วดาวน์โหลดเวอร์ชันล่าสุดมาติดตั้งทันที ใครอยากลดความเสี่ยงระยะยาว อาจมองหาเครื่องมือทางเลือกที่เบาและเปิดซอร์สแทน

ด่วน! ช่องโหว่ร้ายแรงใน AMD Ryzen และ ASUS Armoury Crate ต้องอัปเดตทันที

เครื่องมือปรับแต่ง AMD: DLL hijacking, กุญแจเข้ารหัสรั่ว และโค้ดแอบแฝง

ช่องโหว่ไม่ได้หยุดอยู่ที่ซีพียูหรือ TPM เท่านั้น เครื่องมือพัฒนาและปรับแต่งของ AMD เองก็มีช่องโหว่ระดับสูงหลายรายการที่ต้องอัปเดตทันที Vitis ซึ่งเป็นสภาพแวดล้อมสำหรับ FPGA และ Adaptive SoC มีช่องโหว่ระดับ High ถึง 5 รายการ โดยหนึ่งในนั้นกระทบส่วนประกอบ ECDSA secp256k1 และอาจทำให้ผู้โจมตีใช้การวิเคราะห์เวลาและสัญญาณแม่เหล็กเพื่อดูดกุญแจเข้ารหัสส่วนตัวออกมาได้ นั่นหมายความว่าความลับทางคริปโตทั้งหมดอาจหลุดมือจากการตั้งค่าที่ดูเหมือนเล็กนิดเดียว ช่องโหว่อื่น ๆ ใน Vitis เกี่ยวกับการตั้งค่าสิทธิ์ในโฟลเดอร์ติดตั้ง Windows และเส้นทางการค้นหา ทำให้เกิดการยกระดับสิทธิ์ DLL injection การ hijack ไบนารี และการรันโค้ดแอบแฝงได้ AMD Ryzen Master ซึ่งเป็นเครื่องมือปรับแต่งซีพียู ก็มี DLL hijacking ในขั้นตอนติดตั้ง (CVE-2025-54512) หากผู้โจมตีวาง DLL อันตรายในไดเรกทอรีติดตั้งล่วงหน้า แล้วผู้ดูแลระบบรันตัวติดตั้ง ก็จะได้สิทธิ์สูงพร้อมโค้ดของผู้โจมตีไปด้วย Power Design Manager สำหรับ Adaptive SoC/FPGA ก็มี DLL hijacking คล้ายกันระหว่างขั้นตอนถอนการติดตั้ง (CVE-2025-8087) ที่อาจนำไปสู่การยกระดับสิทธิ์และการรันโค้ด AMD ระบุเวอร์ชันแก้ไขคือ Vitis 2026.1 และ PDM 2026.1 และแนะนำให้ผู้ใช้ตรวจสอบเวอร์ชันและอัปเดตให้ตรงกับที่ระบุหรือใหม่กว่า

สิ่งที่สาวกพีซีต้องทำทันที: แผนแพตช์ทั้งระบบ ไม่ใช่เฉพาะแอปเดียว

บทเรียนจาก CPU security flaw และ ASUS Armoury Crate vulnerability รอบนี้ชัดเจนมาก: ถ้าคุณใช้ AMD Ryzen หรือซอฟต์แวร์ปรับแต่งจาก ASUS/AMD การไม่อัปเดตคือการเปิดประตูบ้านทิ้งไว้ให้คนที่ถือกุญแจอยู่แล้วใช้เวลาเดินหาเซฟเอง ช่องโหว่ส่วนใหญ่ต้องการสิทธิ์สูงบนเครื่องก่อน แต่สำหรับผู้โจมตีภายในองค์กร หรือเครื่องที่ถูกเจาะบางส่วนอยู่แล้ว นี่คือบันไดพาดตรงไปหากุญแจ TPM, private key และสิทธิ์ระดับสูงสุด สิ่งที่ควรทำตอนนี้: 1. ตรวจสอบรุ่นซีพียู Ryzen, Threadripper หรือ EPYC ที่ใช้ แล้วเข้าเว็บผู้ผลิตเมนบอร์ด/โน้ตบุ๊กเพื่อหา BIOS เวอร์ชันล่าสุดที่มี TPM firmware patch ตามแพลตฟอร์มเฟิร์มแวร์ที่ AMD ส่งให้ระหว่างพฤษภาคม–กรกฎาคม 2. ก่อนแฟลช BIOS ให้สำรอง BitLocker recovery key หากเปิดใช้งานอยู่ 3. เข้า Support page ของ ASUS เพื่ออัปเดต Armoury Crate, GPU Tweak, AI Suite3 และเครื่องมืออื่นทั้งหมดเป็นเวอร์ชันล่าสุด 4. ตรวจสอบเวอร์ชัน Vitis, AMD Ryzen Master และ Power Design Manager ให้ตรงกับเวอร์ชันที่ AMD แนะนำ (เช่น Vitis 2026.1 และ PDM 2026.1) และอัปเดตทันที AMD ระบุว่ายังไม่พบการนำช่องโหว่เหล่านี้ไปใช้โจมตีจริงในตอนประกาศ นี่คือโอกาสทองของผู้ใช้ที่จะปิดช่องโหว่ให้หมดก่อนที่ใครจะเริ่มใช้ประโยชน์จากมัน หากคุณเป็นคนเล่นพีซีที่ลงทุนกับฮาร์ดแวร์แรง ๆ แล้วไม่ยอมลงทุนเวลาเพื่ออัปเดตเฟิร์มแวร์และไดรเวอร์ คุณกำลังปล่อยให้คนอื่นเป็นคนตัดสินอนาคตของข้อมูลคุณแทน

  1. เช็กและอัปเดต BIOS/เฟิร์มแวร์สำหรับ AMD Ryzen และชิปที่เกี่ยวข้องทั้งหมด
  2. อัปเดต Armoury Crate และเครื่องมือ ASUS ที่เกี่ยวข้องผ่านหน้า Support อย่างเป็นทางการ
  3. อัปเดต Vitis, AMD Ryzen Master และ Power Design Manager ไปเป็นเวอร์ชันที่ประกาศว่าแก้ไขแล้ว
  4. ตั้งระบบให้ตรวจสอบ AMD Ryzen security update และ TPM firmware patch เป็นประจำแทนการรอข่าวใหญ่ครั้งต่อไป

ZestBuy ได้รับค่าคอมมิชชั่นเมื่อคุณช้อปผ่านลิงก์ของเรา โดยคุณไม่ต้องจ่ายเพิ่ม บทความนี้สร้างขึ้นด้วย AI จากแหล่งข้อมูลที่เผยแพร่และข้อมูลสินค้า

Related Products

You May Also Like

Comments
พูดอะไรบางอย่าง...
ยังไม่มีความคิดเห็น มาเป็นคนแรกที่แบ่งปันความคิดเห็นของคุณ!