安全研究员Paul LaRosa发现AMD自动更新器存在高危远程代码执行漏洞,双方交涉四个月未果,AMD以中间人攻击不在计划内为由拒付报酬并承诺仅发布CVE编号与修复补丁。
一名化名Paul的安全研究人员在2月向AMD提交了关于其软件自动更新工具的远程代码执行漏洞报告,指出该工具使用不安全的HTTP协议下载驱动且缺乏数字签名验证,攻击者可在同一网络拦截流量并替换为恶意程序。尽管该漏洞被评定为CVSS评分7.7的高危风险,对应赏金标准为1万美元,AMD最终拒绝支付任何报酬,理由是中间人攻击场景不在其漏洞赏金计划覆盖范围内。
双方随后展开长达数月的沟通。AMD要求研究员暂时撤下公开文章,承诺将分配CVE编号、修复软件并公开致谢,但明确排除金钱补偿。研究员最初提议遵循行业通用的90天披露窗口期,AMD则以受影响工具涉及多个产品线为由要求延长保密期。经过协商,披露期限被延至100天以上,最终于6月9日完成修复,距首次报告共历时124天。修复措施显示仅为将下载链接协议从http改为https,并未涉及复杂代码重构。
该事件引发对漏洞赏金计划执行标准与响应效率的讨论。尽管AMD承认漏洞严重性并完成修补,但长达四个月的处理周期与其声称的紧迫性存在逻辑矛盾,且未给予研究员预期奖励。目前修复版本已上线,相关CVE编号为CVE-2026-40677。此案例可能影响未来安全研究人员对厂商赏金计划信任度及披露策略的选择。