AMD indique qu’un correctif de crash de Radeon est prévu et ses propres tableaux le datent du 20 juillet

L’article ne peut pas être activé avec JavaScript. Vous pouvez également activer JavaScript dans votre navigateur et sur la nouvelle page.

Le bulletin de sécurité d’AMD concernant un crash de son pilote graphique Linux indique qu’un correctif « est prévu », et le même document répertorie l’atténuation pour 30 de ses lignes de produits en tant que pilote avec une date de sortie du 20 juillet 2026. Le bulletin est AMD-SB-6034, « Linux GPU Driver NULL Pointer Dereference », publié pour la première fois le 8 septembre et révisé le 6 octobre. Il a été lu à 21h41 UTC le 10 octobre.

La faille est CVE-2026-43603, notée CVSS 6.9 avec le vecteur CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N, et classée CWE-476. Les chercheurs « ont signalé un déréférencement de pointeur NULL dans le pilote du noyau Linux du GPU AMD qui pourrait permettre à un utilisateur local de déclencher un crash du système, entraînant potentiellement un déni de service », explique AMD. Une application appelant une interface de gestion de mémoire graphique pour effectuer une opération « d’effacement » dans certaines conditions de calcul peut atteindre un code dans lequel « le pilote peut ne pas réussir à valider une référence de données interne avant utilisation ».

Le vecteur est la partie rassurante. AV:L signifie un attaquant local, et VC:N et VI:N signifient qu’aucune donnée n’est exposée et que rien n’est modifié. Ce qu’un attaquant obtient, c’est un crash du noyau.

Le résumé d’AMD et ses tableaux d’atténuation ne sont pas d’accord

Le résumé d’AMD se termine sur cette phrase : « AMD a examiné le rapport et a identifié le problème décrit. Une mise à jour du pilote concerné est prévue pour aider à résoudre ce problème. » Pendant ce temps, chaque ligne consommateur dans les tableaux d’atténuation indique le correctif « Radeon Software for Linux 26.13 » avec une date de publication d’atténuation du 20/07/2026, sept semaines avant la première publication du bulletin. AMD ne concilie pas les deux, et la révision du 6 octobre décrit un changement et un seul : « Suppression des processeurs AMD EPYC et AMD Ryzen Embedded Series en raison d’aucun impact ».

42 lignes, comptées à partir des tableaux

Le comptage manuel des lignes dans les tableaux Produits concernés et Atténuation donne 42 entrées, chacune nommant une fois CVE-2026-43603. Trente d’entre eux pointent vers Radeon Software pour Linux 26.13 en date du 20/07/2026, neuf accélérateurs Instinct du MI210 au MI355X pointent vers « Linux GPU Driver 31.40 » en date du 15/07/2026, et trois composants de la série Radeon PRO V ne nomment aucune version, seulement « Veuillez contacter votre représentant d’ingénierie client AMD ».

Les 30 lignes portant le nom 26.13 couvrent la plupart du matériel graphique récent d’AMD. Ils vont des Radeon RX 5000 aux RX 6000 et RX 7000 jusqu’au RX 9000, intègrent les cartes Radeon PRO W5000, W6000 et W7000 et la série Radeon AI PRO R9000, puis couvrent les puces Ryzen avec les graphiques Radeon depuis les ordinateurs de bureau et mobiles de la série 4000 jusqu’aux Ryzen 9000, Ryzen 9000HX, Ryzen. AI 300, Ryzen AI 400 et Ryzen AI Max 300, ainsi que les pièces mobiles Athlon 3000 et les séries EPYC 4004 et 4005.

AMD ne nomme aucun correctif de noyau en amont dans le bulletin et ne lie aucun commit, de sorte que le package de pilotes est la seule information de version qu’il propose. Seuls les systèmes Linux sont concernés. Le pilote nommé tout au long est le logiciel Radeon d’AMD pour Linux, et rien dans le bulletin ne touche le pilote Adrenalin sous Windows, où AMD a conservé les anciennes cartes Radeon sur une base de pilotes distincte depuis juillet.

AMD attribue le rapport à « Maxime Rossi Bellom et Ramtine Tofighi Shirazi de SecMate ». Un avis distinct de septembre pour la gamme Instinct contenait deux numéros CVE pour une faille avant qu’AMD ne la corrige. Ici, il y a un numéro à suivre, CVE-2026-43603, et une version de pilote nommée pour le matériel grand public, 26.13.