
Spectre يعود: Branch Target Reuse يهدد محركات JIT
أعاد الباحثون إحياء Spectre بشكل جديد. يستغل استغلال Branch Target Reuse الكود المتبقي في محركات JIT ويتمكن من استخراج hash كلمة مرور root من نواة Linux المبنية على معالج Intel.
عادت الثغرة المعمارية الدقيقة Spectre من جديد، هذه المرة ضد محركات JIT (just-in-time)، التي تولد كود الآلة للمتصفحات وبيئات التشغيل والنوى. قدم البحث باحثون من Vrije Universiteit في هولندا وScuola Superiore Sant'Anna في إيطاليا.
التنفيذ التخميني والقنوات الجانبية
يسمح التنفيذ التخميني للمعالج بتنفيذ الكود قبل استدعائه ويزيد الأداء. وهذا تحديداً ما يفتح هجوم القناة الجانبية: يلمس المعالج السر، ولا يخزن النتيجة معمارياً، لكن يبقى أثر في الذاكرة المخبئية وقياسات الوقت، وقراءة هذا الأثر تسمح بتحديد السر.
بعد الكشف عن Spectre وMeltdown في 2018 بدأ مصنعو الشرائح ومطورو OS بإصلاحهما. منذ ذلك الحين وجد الباحثون عدة عشرات من المتغيرات، منها VMScape لعام 2025، هجوم „Spectre v2“ الذي يعتمد على توقع التفرعات غير المباشرة. لا يسمي هذا التفرع التعليمة التالية مباشرة، بل يشير إلى العنوان الذي تقع فيه؛ فيجبر المهاجم كتلة التوقع على الانتقال تخمينياً إلى العنوان المطلوب.
Branch Target Reuse: شكل جديد
أعاد باحثون من Vrije Universiteit وScuola Superiore Sant'Anna (Sander Wiebing, Yuhui Zhu, Alessandro Biondi, Cristiano Giuffrida) إحياء Spectre بشكل جديد: Branch Target Reuse (BTR)، أول هجوم in-place Spectre v2 عملي على مترجمات JIT. يقتصر هجوم in-place على تفرع الضحية، بينما يستخدم out-of-place هدف تفرع آخر.
نشأ BTR من الكود المتبقي في محركات JIT الخاصة بـ Linux cBPF وOracle GraalVM وMozilla SpiderMonkey. وفقاً للمؤلفين، تعيد المعالجات اتساق الكود بعد التعديل الذاتي، لكنها لا تلغي دائماً سجلات توقع التفرعات غير المباشرة القديمة. عند إعادة ملء الذاكرة المخبئية للكود، تُستخدم هذه الأهداف مرة أخرى، ما يتيح execute-after-free تخمينياً.
التأثير والحماية
نتيجة لذلك يمكن للمهاجم سلسلة تدفق التحكم التخميني متجاوزاً بعض الحمايات مثل FineIBT. طور الباحثون استغلالين PoC ضد نواة Linux المبنية على معالج Intel واستخرجوا hash كلمة مرور root، رغم حماية constant binding في cBPF. سرعة التسريب على Intel Raptor Cove هي 5,7 KB/წმ، وعلى Lion Cove 5,4 KB/წმ، وهو بطيء لكنه كافٍ لمستخدم غير متميز.
بعد الكشف أدخل مطورو نواة Linux وOracle تدابير تخفيف، وتم تخصيص CVE اثنين: CVE-2026-64507 وCVE-2026-64508. أعطت Mozilla الأولوية للعمل على site isolation. تدابير قوية مثل IBPB فعالة لكنها تقلل الأداء. قُبل بحث Branch Target Reuse في ACM Conference on Computer and Communications Security (CCS) 2026، وسيعقد المؤتمر في 15-19 نوفمبر في لاهاي.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.