12月22日、報道によれば、AMDは最近、AMD-SB-7055のセキュリティ情報文書を更新し、自社のZen 5プロセッサにおけるハードウェア乱数生成命令RDSEEDに関する脆弱性に対する修正対策を確認しました
なお、AMD Ryzen Z2シリーズExtremeプロセッサについては、パッチの提供が12月25日遅くまで待たなければならないとされていますが、他のモデルはすでにOEM向けに順次修正が配布されていますただし、一部の組み込み向け製品については、パッチの公開が2026年初頭(目標は1月26日)へ延期されていますこの問題は公開脆弱性データベースに登録され、CVE-2025-62626という識別番号が付与されており、基本評価点(CVSS)は72(高リスク)で、ローカル環境で悪用された場合、システムの機密性および整合性に対して高いリスクをもたらすことを示しています
AMDの公式セキュリティ情報文書によると、Zen 5シリーズのプロセッサにおいて、RDSEED命令は特定条件下で全ビットが0の値を返し、さらに状態フラグ(CF=1)を誤って成功として示す可能性がありますこの問題はRDSEED命令の16ビットおよび32ビット版にのみ影響し、64ビット版には影響しませんAMDはこれを、機密性および整合性の喪失につながる可能性のあるセキュリティ上の脆弱性と位置付けています
影響範囲は、Zen 5アーキテクチャを基盤とする以下の複数のプロセッサシリーズに及びます:
AMD EPYC 9005シリーズ サーバープロセッサ
AMD Ryzen 9000シリーズ デスクトップおよびモバイルプロセッサ
Ryzen AI 300およびAI Max 300シリーズプロセッサ
Ryzen AI Z2およびRyzen Z2シリーズ Extremeプロセッサ
Threadripper 9000シリーズ、PRO 9000 WXシリーズプロセッサ
AMD EPYC 4005・9005シリーズおよびRyzen 9000シリーズの組み込み向けプロセッサ
これらのプロセッサは、暗号鍵やトークン、セッションIDなどのセキュリティ関連の処理を行う際、ソフトウェアが影響を受けるRDSEEDの該当バージョンに直接依存している場合、期待されるランダム性が確保できず、結果として一部のセキュリティ機能の信頼性が低下するおそれがあります
AMDはセキュリティ情報文書の中で、既に緩和策を策定し、OEM(オリジナル機器メーカー)向けにパッチを提供していることを明確にしています主な対応としては、AGESAファームウェアやマイクロコードのアップデートを通じて各製品ラインに適用する修正が挙げられますなお、パッチの全面展開に至るまでの間、AMDはソフトウェアレベルでの一時的な緩和策をいくつか提示しています具体的には、今回の脆弱性の影響を受けない64ビット版のRDSEEDを優先的に使用すること、システム起動時のオプションでRDSEED命令の検出を無効化すること、そしてソフトウェアがRDSEEDの戻り値が0であることを検出した場合には、それを無効な戻り値とみなして再試行するといった方法です