
A AMD encontra-se no centro de uma polémica após ter negado o pagamento de uma recompensa no valor de 10.000 dólares (cerca de 9.300 euros) a um investigador que descobriu uma vulnerabilidade no seu software. De acordo com informações avançadas pela TechSpot, a empresa optou por não compensar o especialista e chegou mesmo a alterar as suas políticas de divulgação de falhas durante o processo.
O braço de ferro pela recompensa prometida
A fabricante tem um longo histórico de apoio a projetos de código aberto e possui uma presença forte em sistemas Linux. A meio do ano de 2024, a companhia anunciou um programa de recompensas que prometia pagamentos entre 500 e 30.000 dólares para quem detetasse problemas nos seus processadores, placas gráficas ou software. Foi neste contexto que o investigador conhecido como MrBruh identificou uma falha de execução remota de código no software de atualização automática da fabricante, uma ferramenta utilizada por milhões de pessoas em todo o mundo.
O problema foi descoberto a 27 de janeiro e comunicado à empresa a 9 de fevereiro. No entanto, a fabricante demorou mais de quatro meses a reconhecer a sua existência. Durante 124 dias, o investigador tentou obter a recompensa, mas a empresa recusou o pagamento, alegando que a vulnerabilidade estava fora do âmbito do programa, envolvia um ataque intermediário e afetava apenas componentes opcionais. Curiosamente, a falha acabou por ser registada de forma oficial como CVE-2026-40677, com uma pontuação de gravidade elevada de 7,7.
Mudança de regras e correção do problema
O período de embargo para a publicação dos detalhes da vulnerabilidade terminou a 9 de junho. Sem receber o prémio, MrBruh decidiu avançar com a divulgação pública da sua descoberta. A fabricante pediu que a publicação fosse retirada com o argumento de que a falha ainda não estava resolvida na totalidade. Perante a recusa do investigador, a empresa acusou-o de violar as regras do programa.
A situação revelou que a companhia havia adicionado uma nova diretriz à sua documentação, exigindo agora o consentimento por escrito para qualquer divulgação de vulnerabilidades. Apesar de todo o atrito e da alteração unilateral das políticas, o desfecho trouxe alguma justiça ao investigador. No seu mais recente boletim de segurança, a empresa creditou formalmente MrBruh pela descoberta e agradeceu o seu contributo vital. A vulnerabilidade já se encontra corrigida nas versões recentes do Ryzen Master 2.14.3, AMD µProf 5.3 e AMD Management Console 14.0.0.












Nenhum comentário
Seja o primeiro!