AMD intenta acabar con la vulnerabilidad SB-7033: microcódigos para las CPU Zen 3, Zen 4 y Zen 5 en placas sin la corrección de firma de BIOS

Matias 6 Comments 2025-10-31 10:43:16

Como vimos a principios de año, la vulnerabilidad AMD-SB-7033 fue uno de los incidentes más delicados que los de Lisa Su han tenido que abordar en su arquitectura Zen. El fallo residía en la verificación de la firma digital del microcódigo, por lo que si la BIOS no estaba actualizada, existía la posibilidad de que el PC o servidor aceptara microcódigos manipulados o no verificados correctamente, lo que comprometía la integridad del arranque. Ahora, AMD lanza un parche de microcódigo para Linux que intenta tapar parte del problema para las CPU Zen 3, Zen 4 y Zen 5, ya que muchas han quedado desprotegidas por diversos motivos con SB-7033.

AMD publicó el boletín a mediados de 2024 y recomendó a todos los fabricantes lanzar nuevas BIOS con el mecanismo de firma reforzado para cerrar la brecha. Muchos, la mayoría, lo hicieron, pero otros no, y por tanto, servidores y PC han quedado desprotegidos ante esto, por lo que, más de un año después, AMD ha tomado cartas en el asunto.

AMD quiere acabar con la vulnerabilidad SB-7033 lanzando nuevos microcódigos para las CPU Zen 3, Zen 4 y Zen 5

Vulnerabilidad CPU AMD EPYC Zen1, 2, 3 y 4 por Google

La orden se dio a finales de marzo de este año, cuando se cumplió el plazo tras el aviso. En ese momento, la instrucción fue clara: actualizar el firmware de la placa base a una versión que integrara el nuevo AGESA con la verificación criptográfica corregida. Quien no lo hiciera, quedaría sin soporte de microcódigos futuros. Esa fue la postura oficial de AMD durante todo 2024 y parte de 2025, mientras los socios iban adaptando sus versiones de BIOS en AM5 y SP5.

Sin embargo, con la llegada de los procesadores Zen 5 y el kernel más reciente del repositorio linux-firmware, AMD ha modificado esa política, y para bien. El commit firmado por John Allen introduce un cambio relevante para la familia 19h modelo B8h, es decir, el núcleo que comparten los Ryzen 9000 y EPYC Venice. En él se incluye un contenedor de microcódigos doble: una versión completa con la nueva firma y un segundo microcódigo de compatibilidad destinado a sistemas que aún no han recibido el parche de BIOS contra AMD-SB-7033.

O lo que es lo mismo, AMD intenta acabar con dicha vulnerabilidad introduciendo un doble objetivo: versión completa del microcódigo y una versión de mayor alcance y compatibilidad con Zen 3, Zen 4 y Zen 5, si es que con los Ryzen 9000 hay alguna placa sin BIOS nueva, o PC sin actualizarse, que esto segundo es más probable.

Proteger al máximo número de PC, servidores, usuarios y empresas

AMD parche contra la vulnerabilidad SB-7033 en Linux para Zen 3 Zen 4 y Zen 5

Lo que hace AMD, en la práctica, es mantener vivos los equipos que siguen anclados en versiones antiguas del firmware. En lugar de bloquear las actualizaciones de microcódigo, ahora el kernel podrá aplicar la versión más reciente posible, aunque no tenga soporte para el nuevo método de firma.

Esta copia “puente” no resuelve la vulnerabilidad criptográfica, pero sí permite beneficiarse de correcciones de estabilidad, eficiencia y mitigación de erratas menores, incluido el identificado como AB-1593 en el modo SMM (System Management Mode). Es una forma de extender la vida útil de las plataformas afectadas sin romper la compatibilidad con las BIOS antiguas, aunque es menos efectivo obviamente. AMD lo explica directamente en el parche diciendo que:

“El objetivo es no abandonar completamente a las máquinas afectadas por AMD-SB-7033 que no hayan recibido la actualización de la BIOS”.

El texto aclara además que la actualización de BIOS sigue siendo “altamente recomendada” para obtener las últimas medidas de seguridad, pero deja abierta una vía intermedia que evita que los sistemas queden congelados en un microcódigo obsoleto. Este movimiento, aunque técnico, refleja una decisión de fondo, que no es más que priorizar la continuidad operativa incluso en entornos donde los fabricantes no han desplegado la nueva AGESA a tiempo. Entendemos, por lo tanto, que algunos no han cumplido, y que usuarios y empresas han quedado desprotegidos.

Añadamos a la ecuación, y seguro que todos conocemos casos, donde el usuario no está informado, o no sabe, o no quiere, tocar el PC o servidor para actualizar la BIOS, algo que ahora, con estos microcódigos para Zen 3, Zen 4 y Zen 5, se soluciona parcialmente para SB-7033.

boton whatsapp sharkinformatica
boton whatsapp sharkinformatica