Назад
Spectre повертається: Branch Target Reuse загрожує JIT-движкам
SiTech AI Team2 წთ. საკითხავი

Spectre повертається: Branch Target Reuse загрожує JIT-движкам

Дослідники відродили Spectre у новій формі. Експлойт Branch Target Reuse використовує залишковий код у JIT-движках і дозволяє вилучити хеш пароля root із ядра Linux, що працює на процесорі Intel.

Spectre мікроархітектурна вразливість знову повернулася, цього разу проти JIT (just-in-time) движків, які генерують машинний код для браузерів, runtime-ів і ядер. Дослідження представили науковці з нідерландського Vrije Universiteit та італійського Scuola Superiore Sant'Anna.

Спекулятивне виконання та побічні канали

Спекулятивне виконання дозволяє процесору виконувати код до виклику та підвищує продуктивність. Саме це відкриває атаку через побічний канал: процесор торкається секрету, архітектурно не зберігає результат, але в кеші та вимірюваннях часу залишається слід, зчитування якого дозволяє встановити секрет.

Після розкриття Spectre і Meltdown у 2018 році виробники чипів і творці OS почали їх виправляти. Відтоді дослідники знайшли кілька десятків варіантів, зокрема VMScape 2025 року, атаку «Spectre v2», яка спирається на прогнозування непрямих переходів. Такий перехід безпосередньо не називає наступну інструкцію, а вказує адресу, де вона розташована; зловмисник змушує блок прогнозування спекулятивно перейти на потрібну адресу.

Branch Target Reuse: нова форма

Дослідники з Vrije Universiteit та Scuola Superiore Sant'Anna (Sander Wiebing, Yuhui Zhu, Alessandro Biondi, Cristiano Giuffrida) відродили Spectre у новій формі: Branch Target Reuse (BTR), перша практична in-place атака Spectre v2 на JIT-компілятори. in-place атака обмежується переходом жертви, тоді як out-of-place використовує ціль іншого переходу.

BTR виник із залишкового коду в JIT-движках Linux cBPF, Oracle GraalVM і Mozilla SpiderMonkey. За поясненням авторів, процесори відновлюють узгодженість коду після самомодифікації, але не завжди анулюють застарілі записи прогнозування непрямих переходів. Під час повторного заповнення кешу коду ці цілі знову використовуються, що дає можливість спекулятивного execute-after-free.

Вплив і захист

У результаті зловмисник може зшити спекулятивний потік керування, оминаючи деякі захисти на кшталт FineIBT. Дослідники розробили два PoC-експлойти проти ядра Linux на процесорі Intel і вилучили хеш пароля root, попри захист constant binding у cBPF. Швидкість витоку на Intel Raptor Cove — 5,7 KB/წმ, на Lion Cove — 5,4 KB/წმ, що повільно, але достатньо для непривілейованого користувача.

Після розкриття розробники ядра Linux і Oracle впровадили пом’якшення, було присвоєно два CVE: CVE-2026-64507 і CVE-2026-64508. Mozilla надала пріоритет роботі над site isolation. Сильні заходи на кшталт IBPB ефективні, але знижують продуктивність. Роботу Branch Target Reuse прийняли на ACM Conference on Computer and Communications Security (CCS) 2026, конференція відбудеться 15-19 листопада в Гаазі.

SSiTech

SiTech — веброзробка з підтримкою AI

Створюємо швидкі та сучасні сайти й інтегруємо AI у бізнес-процеси. Маєте проєкт чи запитання? Із задоволенням допоможемо.