Devre kartı üzerinde Xilinx markalı AMD Zynq UltraScale+ XCZU4CG yongası (temsili)

Siber Güvenlik Başkanlığı, AMD'nin Versal ve Zynq UltraScale+ uyarlanabilir yongalarındaki iki güvenlik zafiyeti için TR-26-1250 kodlu bildirim yayımladı. İki açık da cihazın USB önyükleme modu üzerinden güvenli önyüklemenin atlatılıp açılış sırasında kod çalıştırılmasına imkan veriyor.

Başkanlığa göre açıklar saldırılarda kullanılabilir. Bildirimde CVE-2026-0482 ve CVE-2026-0461 kodlu zafiyetlere dikkat çekilirken, kullanıcı ve sistem yöneticilerinden ilgili dokümanları inceleyerek gerekli önlemleri almaları istendi.

Versal ve Zynq UltraScale+ yongalarındaki açıklar nasıl çalışıyor?

Eski Xilinx ailesinden gelen uyarlanabilir yongaları (SoC) ve Kria modüllerini etkileyen iki güvenlik açığı da AMD'nin kendi iç çalışmasında tespit edildi. AMD bültenlerine göre açılış aşamasındaki USB önyükleme modunu hedefleyen zafiyetlerin detayları şöyle:

AMD'den güncellemeler ve azaltım adımları

AMD, her iki zafiyet için de 2026.1 sürümünü öneriyor. Versal cihazlar için ayrıca USB önyükleme modunu kapatan cihaz düzeyinde bir önlem bulunuyor; uygunluk denetimi ve uygulama araçları için müşterilerin AMD saha uygulama mühendisine başvurması gerekiyor.

Kaynaklar

Kapak fotoğrafı: S03311251 / Wikimedia Commons (CC BY-SA 4.0; kırpıldı; devre kartı üzerinde AMD Zynq UltraScale+ yongası, temsili; zafiyetin görüntüsü değildir).