TPM-beveiligingschip in Ryzen-cpu's was lek, moederbordmakers brengen fixes uit

Er zaten kwetsbaarheden in de virtuele TPM-beveiligingschip in AMD Ryzen-processors. Hierdoor zouden aanvallers de chip, die verplicht is voor iedere Windows 11-installatie, kunnen uitlezen of uitschakelen. Moederbordfabrikanten hebben inmiddels al fixes uitgerold.

Het gaat om twee kwetsbaarheden, CVE-2026-6726 en CVE-2026-6727, met risicoscores van respectievelijk 8.3 en 8.5 uit de 10. Volgens AMD kunnen lokale aanvallers met verhoogde privileges de kwetsbaarheden uitbuiten door schadelijke commando's te versturen naar TPM 2.0-chips in bepaalde Ryzen-cpu's. Het gaat onder meer om alle desktopprocessors uit de Ryzen 3000- tot en met 9000-serie.

Als aanvallers de kwetsbaarheden uitbuitten, zouden ze gegevens kunnen lezen die in de TPM-chip zijn opgeslagen, zoals private keys. Ook zouden ze de beveiligingschip kunnen uitschakelen, waardoor bepaalde functies, zoals BitLocker, niet meer werken.

AMD brengt het bestaan van de kwetsbaarheden nu pas naar buiten, maar werkte de afgelopen maanden al samen met moederbordfabrikanten om de lekken te dichten. Die hebben inmiddels al fixes voor de problemen uitgebracht.

Bug. Bron: Sashkinw/iStock/Getty Images

Door Kevin Krikhaar

Redacteur

12-08-2026 • 21:21

21

Reacties (21)

Sorteer op:

Weergave:

Domme vraag

Maar als je TPM aan hebt puur vanwege Windows 11, je een lokale account gebruikt en geen bitlocker aan hebt.

(is een desktop thuis, staat dus altijd op 1 plek)

Hoe belangrijk is het om deze fix te hebben? (ik ben huiverig voor BIOS updates, weleens shit gehad en dan vooral op AM4 bordjes, dus meestal update ik pas als een update echt "ok" is, wat niet altijd het geval is)

[Reactie gewijzigd door Mizgala28 op 12 augustus 2026 21:28]

Lokale aanvallers zegt t artikel. Dus moeten ze letterlijk bij je inbreken.
Iets zegt me dat Mizgala28 niet zo heel hoog op de nog te hacken lijst staat.

Voor bedrijven zeker een issue, particulieren zal wel meevallen.
Lokale aanvallers zegt t artikel.
Of via malware toegang hebben gekregen tot het systeem. Soms worden verschillende kwetsbaarheden gebruikt om toegang te krijgen tot een systeem.
Mijn boerenverstand zegt: niet heel belangrijk, tenzij Windows zelf gaat checken of de kwetsbaarheid aanwezig is en dan dienst gaat weigeren, of zo (niet heel waarschijnlijk). Als je namelijk al code op je systeem aan het draaien bent die niet te vertrouwen is kan die sowieso al dingen doen die veel vervelender zijn dan met je TPM spelen. Dat het eventueel BitLocker zou kunnen lezen maakt bijvoorbeeld niet uit als je toch al ingelogd bent met een decrypted schijf. De TPM kwetsbaarheid kan het wel erger maken in de zin dat het een herstel compleet onmogelijk zou kunnen maken zonder eerst je BIOS te flashen en alles te formatteren -- geen leuk dagje.

Praktisch gezien echter is deze kwetsbaarheid meer van belang voor bedrijven en overheidsinstellingen die gerichte aanvallen van staatshackers te vrezen hebben (en waar een TPM die niet gecompromitteerd kan worden heel belangrijk kan zijn om de veiligheid van andere processen te garanderen) dan voor eindgebruikers.

[Reactie gewijzigd door MneoreJ op 12 augustus 2026 21:54]

Duidelijk antwoord, dank.

Het is niet zozeer dat ik de update niet ga installeren, maar ik was ernaar benieuwd juist vanwege wat ik in de oorspronkelijke reactie noemde, niet iedere AM4 update is een goede geweest, als deze patch (als deze überhaupt uitkomt voor mijn moederbord) geen vage issues heeft dan installeer ik hem wel (ik hou oa. reddit vaak in de gaten qua problemen met AGESA/BIOS updates voor AM4).

Maar als dat niet zo is dan niet, daarom die vraag.

[Reactie gewijzigd door Mizgala28 op 12 augustus 2026 22:00]

TPM is niet alleen Windows. Himmelblau maakt er ook gebruik van.
Als het toch een thuis desktop is. Waarom überhaupt Win11. Kijk eens naar Mint of Bluefin.

Wel ff al je fonts zippen en backuppen en daarna op het nieuwe OS installeren. Dat vergeten mensen vaak wanneer ze overstappen.

:)
Meerdere redenen waarom geen Linux, maar om 1 te noemen is gaming.

En ik heb een Steam Deck, dus ik weet dat bepaalde games niet erop werken vanwege Linux (meestal door DRM of Anti Cheat die niet compatible is gemaakt met Linux).

Maar daar draaide mijn vraag sowieso niet om, als ik Linux wou op mijn main systeem dan had ik deze allang al erop staan.

en dan had ik ook vooral niet voor een Nvidia GPU gekozen, AMD en Intel GPUs werken nog steeds beter onder Linux naar mijn mening
Voor jou is de fix op de tpm chip minder interressant. Voor de software licenties op jou machine des te meer. Dus de software leveranciers willen deze patch wel heel graag...
Gezien het commentaar wat we op deze site altijd zien als er onveilige systemen worden gehackt vind ik het eigenlijk een vreemde vraag of je je systeem moet patchen. Of zullen mensen die hier zo'n vraag stellen de sysadmins zijn die de systemen op hun werk ook liever niet patchen (is toch weer extra werk) totdat er een grote hack is geweest?
Ooit waren die updates "eng" , moest je dan l dat duren buiten windows van een floppy. Tegenwoordig komen bios updates gewoon via Windows Update binnen als je materiaal van een beetje serieuzer fabrikant is.
Niet met zelfbouw (gelukkig maar, houden zo)

Ik vind BIOS updates alles behalve eng, maar ik heb te vaak gezien (vooral op OEM systemen sinds dat MS ze via updates uitbrengt) dat het verkeerd kan aflopen.

Dat probleem heb ik niet, maar ik heb genoeg updates gezien die onnodig problemen hebben veroorzaakt op AM4.

Uit ervaring, ik heb ze weleens moeten terugdraaien via flashback.

[Reactie gewijzigd door Mizgala28 op 12 augustus 2026 22:11]

Je mag altijd een PB sturen; ik heb vrijwel alle appartuur om BIOS chips te reflashen of in geval van nood te vervangen 😉
En de Ryzen 2000-series dan? Zijn die niet kwetsbaar? Ik zie van de moederbord fabrikant (ASUS in mijn geval) ook geen recente updates qua chipset drivers of BIOS? Of zijn die ook kwetsbaar en worden ze vergeten want 'te oud'?
Misschien komen ze later mee.

Valt op dat met mijn (x570) moederbord de laatste stabiele BIOS update uit 7 april 2025 is, en laatste beta uit 2 februari dit jaar.

Mijn partner (x470) heeft een ouder bord (beide systemen hier draaien een 5700x3D) en daar is de laatste stabiele BIOS update uit 14 augustus 2025 en laatste beta ook van 2 februari dit jaar.

Het zijn sowieso oude bordjes, maar ik mag hopen dat ze wel die update krijgen en vooral dat deze stabiel is en zonder vage issues.
Ik heb mijn al uitgeschakeld omdat dit stutters veroorzaakt
Ryzen 3000 series toevallig?

Dat had ik ook met mijn 3700x, uitschakelen was de oplossing maar op ten duur hadden ze dat opgelost in een BIOS update (die ik niet meer mee had gemaakt op de 3700x, ik had toen al de 5700x3D gehaald)
Moederbordfabrikanten hebben inmiddels al fixes uitgerold.
Waar kunnen we die vinden dan? Ik heb een MPG X870E CARBON WIFI (MS-7E49) moederbord, maar op de website van MSI is de laatste biosversie van 2026-06-26. Ook andere drivers en utilities zijn allemaal van oudere datum.
Ik zit op een gigabyte aorus x870e, en kreeg er iig crashes mee .

SCEP Certificate enrollment for Local system via https://AMD-KeyId-f5cdad9867a6dce93c5544bff5f7e367c20027f6.microsoftaik.azure.net/templates/Aik/scep failed

downgraden naar een vorige versie van amd adrenalin loste het probleem iig op :Y)

Ik was weer bijna overgestapt naar Fedora :D
Dus:

- AGESA PI-1.3.0.1b Patch A updated.
- TSME (Transparent Secure Memory Encryption) enabling with the Ryzen 9000 series CPU.
- Optimized for CXSH (CXMT) memory chip.

Is dit dan de fix? Want dat is de laatste BIOS versie vam MSI voor een B850 chipset.

Die is van 26 Juni 2026.
Vandaar dus dat er een bios update was voor mijn msi b450 Tomahawk Max. De laatste niet beta bios was ongeveer een jaar oud.

Om te kunnen reageren moet je ingelogd zijn