کارشناسان امنیت سایبری میگویند آسیبپذیری امنیتی PCIe IDE تهدیدی پنهان است که امکان نفوذ بیسروصدا به سیستمهای حساس را فراهم میکند.
به گزارش سرویس سختافزار تکناک، غولهای سختافزاری جهان درحال بررسی ابعاد سه آسیبپذیری امنیتی تازهکشفشده در استاندارد پرکاربرد PCI Express (PCIe) هستند. تیم تحقیقاتی اینتل این حفرههای امنیتی را شناسایی کردهاند که میتوانند امنیت انتقال دادهها در سطح سختافزار را به خطر بیندازند. استاندارد PCIe بهعنوان شاهراه ارتباطی پرسرعت در کامپیوترها و سرورها، وظیفه اتصال قطعاتی حیاتی مانند کارتهای گرافیک (GPUs) و حافظههای SSD و کارتهای شبکه به پردازنده مرکزی (CPU) را بر عهده دارد.
نقصهای کشفشده با شناسههای CVE-2025-9612 تا CVE-2025-9614 بهطور خاص پروتکل امنیتی «یکپارچگی و رمزگذاری دادهها» (IDE) را هدف قرار میدهند. این پروتکل که در PCIe 6.0 معرفی شد، با استفاده از الگوریتم رمزگذاری AES-GCM وظیفه دارد از محرمانگی و صحت دادهها در برابر تغییرات غیرمجاز محافظت کند. طبق اعلام مرکز هماهنگی CERT/CC دانشگاه کارنگی ملون، مهاجمان با سوءاستفاده از این نقصها میتوانند با ایجاد الگوهای ترافیکی خاص، سیستم را به پذیرش دادههای قدیمی یا نادرست وادار کنند.

سوءاستفاده از این آسیبپذیریها میتواند به سه نتیجه مخرب منجر شود:
- افشای اطلاعات (Information Disclosure)
- ارتقای سطح دسترسی (Privilege Escalation)
- حملات انکار سرویس (DoS)
باوجوداین، کارشناسان امنیتی درجه اهمیت این تهدیدات را «کم» (Low Severity) طبقهبندی کردهاند. دلیل این امر آن است که هکرها برای سوءاستفاده از این حفرهها نیازمند دسترسی فیزیکی یا دسترسی سطح پایین به رابط سختافزاری سیستم قربانی است. بنابراین، این روش بیشتر مدنظر هکرهای حرفهای و حملات هدفمند سازمانی قرار خواهد گرفت تا کاربران خانگی.
Securityweek مینویسد که کنسرسیوم PCI-SIG، نهاد مسئول استاندارد PCIe، بلافاصله دستورالعمل تغییر مهندسی (ECN) را برای رفع این مشکل صادر کرده است و انتظار میرود بهروزرسانیهای فریمور بهزودی منتشر شوند. وضعیت تأثیرپذیری شرکتهای بزرگ بدینشرح است:
- اینتل رسماً تأیید کرده است که پردازندههای سری Xeon 6 و مدلهای Xeon 6700P-B/6500P-B تحتتأثیر این مشکل هستند.
- AMD اعلام کرده است که احتمالاً پردازندههای سری EPYC 9005 (شامل نسخههای Embedded) درگیر این آسیبپذیری هستند، هرچند هنوز منتظر جزئیات تکمیلی است.
- شرکتهای انویدیا، دل، F5 و Keysight اعلام کردهاند که محصولاتشان تحتتأثیر قرار نگرفتهاند.
- وضعیت بیش از ۱۲ کمپانی بزرگ دیگر ازجمله Google، اچپی، IBM، لنوو، سیسکو، Arm و کوالکام هنوز در هالهای از ابهام است.
















