Исследователь безопасности жалуется на невыплаченное вознаграждение от AMD.




Исследователь безопасности по имени Пол обвиняет AMD в нежелании выплачивать премию за обнаружение уязвимости. Сам он полагает, что заслужил за это вознаграждение в размере 10 000 долларов США. 22-летний житель Новой Зеландии описывает этот случай со своей точки зрения в сообщении в блоге (открывается в новом окне).

По его собственным словам, в конце января 2026 года он заметил уязвимость в обновлении программного обеспечения AMD, которая могла быть использована для выполнения программного кода в результате атаки типа «человек посередине». Пол сообщил об уязвимости в AMD в начале февраля 2026 года через программу bug bounty компании и предал дело огласке, опубликовав запись в блоге.

Таким образом он хотел побудить компанию исправить ошибку и получить вознаграждение за обнаружение ошибки класса RCE. Однако AMD заявила, что уязвимость не соответствует требованиям класса RCE и что за найденную ошибку вознаграждения не будет.

AMD сразу попросила о продлении срока

Сам Пол указывает, что условия программы bug bounty AMD предусматривают, что все атаки типа «человек посередине» исключены из выплаты премии. Тем не менее, он считает, что имеет право на вознаграждение в размере 10 000 долларов США, поскольку ошибка является достаточно серьезной.

Через день после публикации в блоге AMD попросила удалить запись. Отраслевой стандарт отводит на это 90 дней. Но AMD сразу попросила о неопределенном продлении срока, прежде чем запись в блоге снова сможет стать общедоступной. Пол согласился на продление срока и при этом также согласился на невыплату вознаграждения, однако теперь считает это ошибкой.

Через 87 дней он поинтересовался у AMD текущим статусом. Хотя компания обещала держать Пола в курсе прогресса по этому вопросу, этого не произошло. Он объяснил AMD, что снова сделает ошибку общедоступной через 100 дней. AMD снова попросила о продлении срока, сначала без указания продолжительности.

Патч выпущен

Только позже AMD назвала 9 июня 2026 года датой окончания срока блокировки. К тому времени прошло 124 дня. 12 июня 2026 года AMD выпустила патч для своего программного обеспечения обновления. Пол считает, что с ним обошлись несправедливо. Он тесно сотрудничал с компанией, чтобы исправить ошибку, и постоянно проявлял инициативу.

Согласно описанию одного пользователя Reddit (открывается в новом окне), уязвимость, обнаруженная Полом, не могла быть использована из-за программной ошибки в обновлении программного обеспечения AMD. Пол проверил патч для программного обеспечения обновления и обнаружил, что программное обеспечение было полностью переработано. Он указывает, что загруженные файлы проверяются только с помощью устаревшего хеш-значения CRC32, которое криптографически больше не считается безопасным.

На данный момент комментариев от AMD по данному инциденту не поступало.