Se han revelado tres vulnerabilidades en el protocolo PCIe Integrity and Data Encryption (IDE), que podrían permitir a un atacante con acceso local manipular el tráfico PCIe y provocar que el sistema procese datos incorrectos. Estos fallos afectan a implementaciones basadas en PCIe 5.0 en adelante que usan el mecanismo IDE introducido mediante el IDE ECN.
#Qué es PCIe IDE y por qué importa
PCIe es el estándar de alta velocidad que conecta componentes internos como tarjetas gráficas, tarjetas de red, almacenamiento o tarjetas de sonido en PCs y servidores. A partir de PCIe 6.0, el protocolo PCIe IDE se diseñó para proteger las transferencias mediante cifrado e integridad de datos entre el host y los dispositivos.
Los fallos descubiertos no rompen el cifrado como tal, pero sí permiten que, en ciertas condiciones, el receptor acepte tráfico desordenado, caducado o manipulado, con impacto en la confiabilidad y seguridad de los datos.
#Resumen de las tres vulnerabilidades (CVE-2025-9612, -9613 y -9614)
- CVE-2025-9612 – Forbidden IDE Reordering: la falta de una comprobación de integridad en el puerto receptor permite que el tráfico PCIe se reordene, haciendo que el receptor procese datos obsoletos.
- CVE-2025-9613 – Completion Timeout Redirection: un vaciado incompleto de los temporizadores de “completion timeout” puede hacer que el receptor acepte datos incorrectos si el atacante inyecta un paquete con la misma etiqueta.
- CVE-2025-9614 – Delayed Posted Redirection: un vaciado o re-keying incompleto del flujo IDE puede provocar que el receptor consuma paquetes de datos antiguos y erróneos.
En conjunto, estos problemas pueden violar los objetivos de confidencialidad, integridad y disponibilidad de IDE, dependiendo de cómo esté implementado en cada componente PCIe.
#Alcance real del riesgo: acceso físico y bajo nivel
Para explotar estas vulnerabilidades, el atacante necesita acceso físico o de muy bajo nivel a la interfaz PCIe IDE del sistema, por ejemplo a través de hardware malicioso o un entorno comprometido de gestión. Por esta razón, los fallos se consideran de baja severidad, con puntuaciones aproximadas de CVSS v3.1: 3.0 y CVSS v4: 1.8.
Aun así, PCI-SIG advierte de que pueden permitir romper el aislamiento entre entornos de ejecución confiables en sistemas que usan IDE junto con el protocolo Trusted Domain Interface Security Protocol (TDISP).
#Productos afectados y avisos de fabricantes
Intel y AMD han publicado avisos indicando que estas vulnerabilidades impactan, entre otros, a:
- Intel Xeon 6 con P-cores.
- Intel Xeon 6700P-B/6500P-B series SoC con P-cores.
- AMD EPYC 9005 Series.
- AMD EPYC Embedded 9005 Series.
El CERT Coordination Center (CERT/CC) recomienda a los fabricantes seguir el estándar PCIe 6.0 actualizado y aplicar la guía de Erratum #1 en sus implementaciones IDE para corregir estos comportamientos.
#Qué deben hacer fabricantes y usuarios finales
Para fabricantes y diseñadores de sistemas, la prioridad es adaptar las implementaciones de IDE y TDISP a las especificaciones y erratas actualizadas de PCI-SIG, corregiendo las condiciones que permiten reordenamiento y uso de datos caducados.
Para usuarios finales y administradores de sistemas, la recomendación es clara: aplicar las actualizaciones de firmware suministradas por el fabricante del equipo o de los componentes, especialmente en entornos donde se confía en IDE para proteger datos sensibles entre CPU y dispositivos PCIe.
