Спор вокруг отказа компании AMD выплатить вознаграждение исследователю за обнаруженную критическую уязвимость продолжает набирать обороты. Эксперт выявил серьезную проблему в автообновлении программного обеспечения, однако AMD не только не выплатила заявленное вознаграждение, но и столкнулась с критикой за изменение политики раскрытия информации.
В феврале 2026 года исследователь безопасности по имени Пол обнаружил потенциальную уязвимость удаленного выполнения кода (RCE) с использованием атаки "человек посередине" (MITM) в программном обеспечении автообновления от AMD. Эта уязвимость позволяла злоумышленнику выполнять произвольный код на компьютере жертвы, перехватывая и изменяя данные при обновлении. После обнаружения Пол сообщил о проблеме компании AMD и опубликовал подробный пост в своем блоге.
Однако AMD заявила, что атаки типа MITM не подпадают под действие программы вознаграждений за уязвимости (bug bounty), несмотря на то, что найденная уязвимость вела к RCE. Компания также потребовала от исследователя удалить блог-пост, что Пол и сделал.
Компания запросила 100-дневный мораторий на публичное раскрытие информации, мотивируя это тем, что уязвимыми могли быть и другие инструменты. В итоге срок моратория составил 124 дня, что значительно превышает стандартные 90 дней для подобных случаев.
По мнению обозревателей Tom's Hardware, сам факт такого продолжительного эмбарго уже является достаточным основанием для пересмотра решения об отказе в выплате вознаграждения в 10 000 долларов США, предусмотренного за подобные критические уязвимости.
AMD отреагировала на проблему, переработав код загрузки в модуле автообновления. Однако вскоре выяснилось, что сам обновленный модуль оказался неработоспособным и не мог самостоятельно обновляться.
Ситуация усугубилась, когда после огласки отказа в выплате вознаграждения, AMD, по сообщениям, обновила правила своей программы bug bounty. Новые правила расширили требования о неразглашении информации, включив в них уязвимости, признанные "вне зоны действия программы". Как отмечает издание TechSpot, критики немедленно указали, что это изменение выглядит как прямая реакция на общественное недовольство, а не давно существовавшая политика.
Та же публикация подчеркивает, что сообщество специалистов по кибербезопасности "резко отреагировало" на изменения. Это нововведение, по их мнению, фактически сообщает будущим исследователям, что даже если найденная ошибка выходит за рамки программы вознаграждений, они не смогут немедленно обнародовать ее. Это лишает исследователей одного из немногих инструментов давления на компании, чтобы те серьезно относились к их находкам.
На платформе Reddit активно обсуждается, насколько AMD "ценит исследователей, которые сообщают о критических уязвимостях".