Új Spectre-v2 sebezhetőség szivárogtathat ki adatokat a Linux kernel memóriájából

Kiberbiztonsági kutatók új Spectre-v2 támadási módszert mutattak be Branch Target Reuse (BTR) néven. A támadási technika elavult processzoros elágazás-előrejelzéseket használ ki, és megfelelő körülmények között érzékeny adatok kiszivárogtatására is alkalmas lehet Linux rendszereken.

Új Spectre-v2 sebezhetőség szivárogtathat ki adatokat a Linux kernel memóriájából

A BTR működésének alapja, hogy a processzor egy korábban futtatott kódhoz tartozó elágazás-előrejelzést a kód eltávolítása után is megőrizhet. Ha ugyanazt a memóriaterületet később más kód használja, a CPU tévesen a korábbi előrejelzés alapján kezdheti meg annak végrehajtását. A spekulatív művelet eredményét ugyan eldobja, a végrehajtás nyomai azonban megmaradhatnak a gyorsítótárban. Ezek mérésével olyan adatokra is lehet következtetni, amelyekhez a támadónak normál esetben nincs hozzáférése.

A VUSec kutatói Linuxon klasszikus BPF-et, vagyis cBPF-et használtak a támadás bemutatására. Modern Intel processzorokon tetszőleges memóriaterületekről tudtak adatot kiolvasni, körülbelül 8 bájt/másodperces sebességgel. A demonstráció során az su folyamat memóriájából a root felhasználó jelszóhashét is ki tudták nyerni.

A sérülékenység nem teszi lehetővé a root jelszó egyszerű, távoli megszerzését. A támadónak már eleve képesnek kell lennie nem privilegizált kód futtatására a célrendszeren, és a kutatók sem a jelszót, hanem annak hashét nyerték ki. A probléma azért is figyelemre méltó, mert az unprivilegizált eBPF letiltása önmagában nem szünteti meg a támadási felületet. A klasszikus BPF-et továbbra is használja többek között a seccomp, a socket filtering, valamint olyan szoftverek, mint a Docker és a Chrome.

A szükséges CPU-viselkedést Intel, AMD és Arm processzorokon is megfigyelték, de a teljes Linux cBPF exploitot Intel rendszereken valósították meg. A Linux kernelhez már elkészültek a szükséges kernel patchek, amelyek a BPF JIT memória újrafelhasználásakor törlik az elágazás-előrejelzési állapotot, és további védelmet adnak a JIT spraying ellen.

A hibák a CVE-2026-64507 és CVE-2026-64508 azonosítókon követhetők. További részletek a kapcsolódó Linkedin posztban.