AMD confirma una vulnerabilidad en RDSEED que afecta a los procesadores Zen 5

Matias 6 Comments 2025-11-03 10:43:05

AMD ha confirmado oficialmente un fallo crítico en la instrucción RDSEED para sus procesadores basados en la arquitectura Zen 5, una vulnerabilidad que puede comprometer la fiabilidad de la generación de números aleatorios y, con ello, afectar a sistemas criptográficos o de seguridad que dependan de esa función. La compañía lo ha reconocido a través del boletín AMD-SB-7055, donde detalla la causa, el alcance y las medidas que implementará para solucionarlo lo más rápidamente posible, ya que para muchas de sus CPU no hay fecha concreta.

El principal problema que hay ahora mismo es el hecho, precisamente, de que la gran mayoría de procesadores no tienen un día en concreto donde van a recibir el parche de microcódigo mediante BIOS actualizadas por los fabricantes, seguramente, con AGESA. Esto sugiere que dada la gravedad del asunto y el problema temporal, AMD está trabajando a destajo para encontrar la solución.

La vulnerabilidad RDSEED de AMD afecta solamente a las CPU Zen 5

AMD vulnerabilidad RDSEED en las CPU Zen 5 boletín oficial

El problema en cuanto a seguridad es bastante grave, y conviene entender qué es exactamente RDSEED para comprenderlo todo. Esta no es más que una instrucción de la ISA x86 diseñada para generar números aleatorios directamente desde el hardware mediante un generador de entropía integrado en la CPU. Su función es ofrecer valores verdaderamente aleatorios que puedan usarse en procesos de cifrado, autenticación o inicialización de claves.

A diferencia de RDRAND, que está pensada para producir números pseudoaleatorios de forma rápida (explicado muy grosso modo) RDSEED proporciona una entropía más “pura” (por simplificarlo todo) y adecuada para la creación de las llamadas semillas criptográficas. En las CPU Zen 5, esta instrucción forma parte de la lógica de seguridad y confianza del procesador, por lo que un fallo en su comportamiento afecta directamente a la calidad de la aleatoriedad generada por hardware.

Volviendo al boletín de seguridad de la vulnerabilidad, la detección de este error ha llevado a AMD a admitir que las versiones de 16 bits y 32 bits de RDSEED pueden devolver un valor cero y, aun así, marcar la operación como exitosa. El problema no se da en la versión de 64 bits, que permanece totalmente funcional. Este comportamiento rompe la aleatoriedad esperada del generador de números aleatorios por hardware, una pieza clave en tareas de cifrado, autenticación y otras operaciones críticas del sistema. Por tanto, debe ser paliada lo antes posible para mantener la integridad y seguridad del sistema.

No es crítica, pero sí alta, así que los parches deben de llegar rápido aunque algunos se irán a 2026

CPU afectadas por serie de la vulnerabilidad RDSEED de AMD

AMD ha clasificado el fallo bajo el identificador CVE-2025-62626, con una severidad alta según la escala CVSS (7.2). En su aviso técnico, y visto lo anterior, los rojos recomiendan a desarrolladores y fabricantes evitar de momento el uso de las formas de 16 bits y 32 bits de RDSEED en entornos que dependan de una entropía garantizada, y sugiere sustituirlas temporalmente por la versión de 64 bits. Mientras tanto, la compañía prepara una actualización de microcódigo y un nuevo paquete de AGESA para corregir el comportamiento en las próximas semanas según el propio boletín.

No es la primera vez que la industria se enfrenta a incidencias de este tipo. En el pasado, Intel tuvo problemas similares con instrucciones RNG en sus primeras implementaciones de RDSEED y RDRAND, y la solución pasó también por actualizaciones de microcódigo. La buena noticia es que el error de AMD no implica un riesgo de seguridad directa por ejecución remota ni afecta al rendimiento, sino que compromete únicamente la fiabilidad estadística de la función aleatoria.

Por lo que han mostrado los rojos, en los EPYC de la serie 9005 la actualización llegará el 14 de noviembre, pero para los Ryzen de escritorio, incluidos los Threadripper o las versiones Z2 para consolas portátiles, solo se habla de finales de este mes.

La peor parte se la llevarán los EPYC Embedded de la serie 400S y la serie 9000, fechados para el 26 de enero. Por lo tanto, solo podemos esperar a que AMD facilite el microcódigo y versión de AGESA a sus socios y estos lancen las correspondientes BIOS/UEFI para paliar o corregir totalmente esta vulnerabilidad en RDSEED. Igualmente, los nuevos Ryzen 9000G deberían de llegar al mercado con esta vulnerabilidad parcheada por motivos obvios, aunque AMD no los incluya lógicamente en el boletín. Estad atentos a la web de vuestra placa base para descargarla en aproximadamente 3 semanas.

boton whatsapp sharkinformatica
boton whatsapp sharkinformatica