英特爾發布8月安全更新,Xeon、TDX等產品出現多項高風險漏洞

英特爾(Intel)於8月11日 集中發布多項產品安全公告,根據資安媒體 SecurityWeek統計 ,共有42則新公告,涵蓋72項漏洞。其中多項高風險漏洞影響Xeon處理器、機密運算技術Trust Domain Extensions(TDX)、企業遠端管理技術Active Management Technology(AMT),以及無線網路軟體PROSet/Wireless WiFi等產品。

在這批高風險漏洞中, 無線網路軟體PROSet/Wireless WiFi 涉及多項問題,可能造成本機程式碼執行、權限提升或阻斷服務; Xeon處理器的Alias Checking Trusted Module 漏洞可能造成權限提升, 機密運算技術TDX模組 漏洞則可能造成權限提升及資訊洩露。 資料中心證明軟體Data Center Attestation Primitives(DCAP) 的Quote Verification Library(QVL)存在高風險漏洞,可能導致資訊洩露及測量結果完整性失效; Intel Active Management Technology(AMT) 的高風險漏洞則可能被未通過身分驗證的網路攻擊者利用,造成阻斷服務。

除了處理器、機密運算與企業管理產品,這批安全公告也涵蓋多項AI開發與運算軟體,包括 Intel Neural Compressor Intel Extension for TensorFlow ,以及 vLLM Hardware Plugin for Intel Gaudi 等,相關中度風險漏洞主要可能造成權限提升或阻斷服務。

在這批中度風險漏洞中, Gaudi Container Runtime的路徑遍歷漏洞CVE-2026-32677 影響1.24.0以前版本。已通過身分驗證但未具特權的攻擊者,在符合特定攻擊條件且需要使用者互動的情況下,可透過本機存取利用漏洞提升權限。英特爾建議升級至1.24.0或後續版本。這項漏洞由台灣資安公司戴夫寇爾(DEVCORE)研究團隊成員Xiaobye通報。

另有4項中度風險漏洞影響已停止支援的產品,包括 Intel AI Containers的CVE-2026-20903 Intel Transfer Learning Tool的CVE-2026-39452 Intel Extension for PyTorch的反序列化漏洞CVE-2026-35502 ,以及 LLM-on-Ray的CVE-2026-28707 ,皆可能造成權限提升。由於這4項產品已停止支援,英特爾不再提供安全更新,並建議使用者移除或停止使用。