
BTR: нова атака Spectre v2 викрадає дані з пам'яті Linux попри захист
Дослідники VUSec і Scuola Superiore Sant'Anna описали новий варіант Spectre v2 під назвою BTR. Він атакує JIT-компілятори та за хвилини викрадає хеш пароля root із повністю оновленої системи Intel.
Дослідники VUSec і Scuola Superiore Sant'Anna опублікували деталі нового варіанта Spectre v2. Атаку назвали Branch Target Reuse (BTR); вона націлена на Just-In-Time (JIT) компілятори, які використовують браузери, середовища виконання мов програмування та ядро Linux.
Згідно з супровідною статтею дослідників Sander Wiebing, Yuhui Zhu, Alessandro Biondi та Cristiano Giuffrida, сучасні CPU відновлюють архітектурну узгодженість після самостійно модифікованого коду, але не завжди скасовують застарілі записи прогнозування непрямих переходів. У JIT-компіляторах ці записи довго зберігаються для початкового коду й повторно використовуються під час повторного заповнення кешу коду, створюючи тимчасовий примітив execute-after-free.
Це дає змогу зловмиснику тимчасово перенаправити потік керування на щойно згенерований код, обійти програмний захист або досягти неправильно вирівняних gadget-ів.
На чому тестували атаку
BTR перевірили на JIT-рушії Mozilla Firefox SpiderMonkey, GraalVM і cBPF JIT ядра Linux. Усі три виявилися вразливими, хоча можливості експлуатації та швидкість витоку суттєво різняться. Атака припускає, що зловмисник уже може виконувати код у JIT-рушії без привілеїв.
Хеш пароля root за хвилини
Щоб довести концепцію, дослідники створили два повні експлойти проти ядра Linux. За їхніми словами, на повністю оновленій системі Intel, де механізми захисту увімкнено за замовчуванням, ці експлойти видобувають і відновлюють хеш пароля root за хвилини.
Виправлення та реакція виробників
Виправлення проти BTR уже додано до ядра Linux (CVE-2026-64507, CVE-2026-64508). GraalVM перешкоджає повторному використанню регіонів через рандомізацію адрес кешу JIT-коду. Mozilla розглядала виправлення на основі IBPB (Indirect Branch Predictor Barrier), але наразі віддає перевагу завершенню та впровадженню site isolation.
Приблизно за два місяці до публікації дослідники MIT CSAIL Daniël Trujillo і Mengjia Yan описали атаку спекулятивного виконання під назвою Interrupt Injection. Вона може обходити захист Spectre v2 і витікати пам'ять ядра з Linux-систем на процесорах Intel і AMD.
SiTech — веброзробка з підтримкою AI
Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.