AMD отказала исследователю Полу в выплате $10 000 (около 800 000 рублей) за найденную RCE-уязвимость в автообновлении своего ПО. Спор вышел за пределы одной награды: компания попросила отложить раскрытие, а затем изменила правила bug bounty.
Речь о баге, который Пол нашёл в феврале 2026 года. По его описанию, уязвимость открывала путь к удалённому выполнению кода через MITM-атаку, то есть атаку «человек посередине». В такой схеме злоумышленник вклинивается между приложением и сервером обновлений.
Для обычного пользователя это звучит сухо, но риск практичный. Автообновлятор работает с кодом, который потом запускает система. Если механизм загрузки доверяет не тому файлу, последствия быстро становятся неприятными.
RCE через автообновление AMD и спор о scope
AMD, по данным Tom’s Hardware, отказала в выплате, потому что MITM-атаки не входят в условия её bug bounty. Пол при этом нашёл не просто теоретический сбой, а RCE-сценарий, за который программа обещала награду до $10 000.
И здесь начинается главный конфликт. Компании часто режут scope, чтобы не платить за низкорисковые находки. Например, за баги, которые требуют физического доступа к устройству или странной конфигурации сети. Но RCE через механизм обновлений — уже другой уровень риска.
AMD попросила Пола убрать блог-пост с описанием находки. Он согласился и снял публикацию. Компания также запросила эмбарго на 100 дней, потому что под ударом якобы находились дополнительные инструменты.
Фактическая пауза растянулась до 124 дней. Это заметно дольше привычного окна в 90 дней, которым часто пользуются исследователи и вендоры при координированном раскрытии. Tom’s Hardware считает, что такой срок уже сам по себе даёт повод пересмотреть отказ в выплате.
AMD исправила проблему через переработку кода загрузки в автообновляторе. Но затем всплыл ещё один неприятный момент: сам updater оказался сломан и не мог обновить себя. Для софта, который должен чинить другие компоненты, это плохая оптика.
Новые правила AMD вызвали жёсткую реакцию
После публичной критики AMD, по данным TechSpot, обновила правила раскрытия уязвимостей. Новая формулировка расширила требования о неразглашении даже на баги, которые компания считает out of scope, то есть вне условий выплаты.
Для исследователей это больное место. Если компания признаёт баг вне scope, она может не платить. Но если при этом исследователь не может сразу публично раскрыть проблему, у него остаётся меньше рычагов давления на вендора.
Сообщество безопасности отреагировало резко именно из-за этого баланса. Bug bounty держится на доверии: исследователь тратит время, аккуратно передаёт данные, ждёт исправления и рассчитывает на понятные правила. Когда правила меняют после спора, это выглядит как попытка закрыть лазейку задним числом.
У AMD здесь есть формальный аргумент: MITM не входил в оплачиваемую категорию. У Пола и критиков — не менее конкретный контраргумент: итоговая уязвимость давала RCE, а раскрытие задержали на 124 дня вместо обычных 90.
Для пользователей Ryzen, Radeon и фирменных утилит AMD эта история не про сумму в $10 000. Она про то, насколько быстро производитель чинит небезопасные механизмы обновления и насколько честно обращается с людьми, которые находят такие проблемы до злоумышленников.
AMD запросила у исследователя эмбарго на 100 дней, но раскрытие растянулось до 124 дней; спорная награда по программе bug bounty составила $10 000 (около 800 000 рублей).