Le bulletin de sécurité Instinct d’AMD nomme deux CVE pour une faille et n’en explique qu’une seule

L’article ne peut pas être activé avec JavaScript. Vous pouvez également activer JavaScript dans votre navigateur et sur la nouvelle page.

Le bulletin de sécurité d’AMD AMD-SB-6033, publié le 30 septembre, décrit une unique faille dans la ROCm Communication Collectives Library et lui attribue l’identifiant CVE-2026-43598. Chacun des neuf produits répertoriés comme concernés porte un identifiant différent, CVE-2026-54974, que le bulletin ne décrit jamais et ne note jamais.

Le résumé d’AMD attribue la faute à « une validation insuffisante des données contrôlées par l’attaquant dans le chemin de communication du proxy RCCL », et indique qu’un attaquant distant « pourrait être en mesure de divulguer le contenu de la mémoire et de contourner les protections ASLR, ce qui pourrait entraîner l’exécution de code à distance dans le contexte du processus RCCL ». L’identifiant noté, CVE-2026-43598, porte un score de base CVSS 4.0 de 7,7.

Le décompte est facile à répéter. Le tableau des produits concernés d’AMD comporte neuf lignes, une par accélérateur, et la colonne CVE indique CVE-2026-54974 sur les neuf. Dans l’ensemble du bulletin, CVE-2026-43598 apparaît une fois et CVE-2026-54974 neuf fois.

Les neuf sont les AMD Instinct MI210, MI250, MI250X, MI300A, MI300X, MI308X, MI325X, MI350X et MI355X, répertoriés sous la famille de produits qu’AMD appelle « AMD Adaptive SoC et FPGA », où se trouvent ses pièces Versal et Zynq. Rien de tout cela ne touche un ordinateur de bureau. RCCL est la bibliothèque que ROCm utilise pour déplacer les données entre les accélérateurs à l’intérieur d’un serveur, et aucune carte Radeon, processeur Ryzen ou pilote Adrenalin ne fait partie des produits concernés.

Aucun des deux numéros n’a encore d’enregistrement CVE publié

Le propre service d’enregistrement du programme CVE ne renvoie rien pour aucun des deux identifiants. Une requête pour CVE-2026-43598 est revenue avec « L’enregistrement cve pour l’identifiant cve n’existe pas » à 09h20 UTC le 6 octobre, et CVE-2026-54974 a renvoyé la même erreur dans la même minute. Deux identifiants connus interrogés au cours de la même exécution, CVE-2024-3094 et CVE-2026-0001, ont tous deux renvoyé des enregistrements complets, le service répondait donc.

AMD est une autorité de numérotation CVE et dépose ses propres enregistrements, il ne s’agit donc pas d’une lacune dans le système. Deux identifiants de ses bulletins du 24 septembre, CVE-2026-0482 pour un contournement de démarrage sécurisé Versal et CVE-2026-0461 pour un Zynq UltraScale+, ont été publiés sur la liste CVE par AMD à 21h35 et 21h38 UTC le 5 octobre. Les deux numéros RCCL ne l’étaient pas.

L’index des bulletins de sécurité d’AMD donne à AMD-SB-6033 une date de publication et une date de dernière mise à jour du 30 septembre, et nomme un identifiant pour celui-ci : CVE-2026-43598. Lu à 09h20 UTC le 6 octobre, cet index répertoriait 200 bulletins et aucune occurrence de CVE-2026-54974.

Le correctif expédié 11 semaines avant la divulgation

AMD nomme ROCm 7.14 comme mesure d’atténuation et donne une date de sortie d’atténuation au 15/07/2026. Le flux de version ROCm sur GitHub date la balise rocm-7.14.0 du 16 juillet à 03h28 UTC, et à 09h22 UTC le 6 octobre, il s’agissait toujours de la version la plus récente de ce référentiel. Toute personne exécutant une pile ROCm actuelle utilise le correctif depuis la mi-juillet, 11 semaines avant qu’AMD n’indique à quoi il servait.

AMD ne donne aucune raison pour expliquer cette faille et le bulletin ne prétend pas que quiconque ait exploité la faille. Ce qu’un opérateur ne peut pas déterminer, c’est lequel des deux nombres suivre dans un scanner de vulnérabilité.

Nvidia a publié le même jour son propre bulletin de pilotes de septembre. Ce document, qui répertorie 114 CVE pour les propriétaires de GeForce, RTX et vGPU, a été mis en ligne avec les mots « Résumé par défaut » à la place de son résumé et est resté ainsi pendant deux jours et six heures.

AMD attribue le rapport RCCL au chercheur Luna Nova de lunnova.dev. Il n’a pas révisé le bulletin depuis sa parution le 30 septembre, donc quelle que soit la signification de CVE-2026-54974, il est là depuis le début.