Spectre-varianten BTR lekker Linux-kjerneminne via cBPF, rettet i nye stabile kjerner
Oppdater Linux-kjernen til en stabil versjon med rettelsene for CVE-2026-64507 og CVE-2026-64508, siden BTR lar uprivilegert kode lese kjerneminne via cBPF.
Forskere fra VUSec og Scuola Superiore Sant'Anna har publisert Branch Target Reuse (BTR), en ny Spectre-v2-variant rettet mot JIT-kompilatorer, melder The Hacker News. Forskerne har bygget to komplette exploits mot Linux-kjernen, og ifølge VUSec lekker de vilkårlig minne på moderne Intel-CPU-er forbi alle påslåtte mitigeringer. I demoen henter forskerne ut root-passordhashen fra su-prosessen. Exploiten lekker bare 8 byte i sekundet, men med pointer chasing gjennom kjernens prosessliste og sidetabeller trengs lite data for å nå målet.
Svakheten ligger i samspillet mellom selvmodifiserende kode og grenprediksjon. CPU-en holder koden konsistent når en JIT-motor skriver ny kode, men gamle oppføringer i branch target buffer blir liggende. Når JIT-minnet gjenbrukes, kan en indirekte gren spekulativt hoppe til et utdatert inngangspunkt midt i den nye koden, forbi Spectre-herdingen.
«Ingen dagens CPU har en mekanisme som holder de to i synk, så inntil leverandørene legger til en, er CPU-en din sårbar» — VUSec, på prosjektsiden for BTR
Forskerne bekreftet oppførselen på alle CPU-ene de testet, fra Intel, AMD og Arm. cBPF er poenget for deg som drifter egne maskiner: den gamle BPF-varianten er fortsatt åpen for uprivilegerte programmer, og ifølge VUSec brukes den i seccomp-filtre, socket-filtrering og pakkefiltrering i blant annet Docker og Chrome.
Kjernen har fått en ny mitigering for x86 som tømmer grenprediktoren med IBPB på alle kjerner når et cBPF-program gjenbruker et JIT-område. Oracle randomiserer nå plasseringen av JIT-koden i GraalVM. Mozilla prioriterer site isolation i Firefox, der forskerne har et proof of concept med anslått lekkasje på titalls byte i sekundet, men ingen komplett nettleser-exploit.
Hva bør du gjøre?
- Sjekk kjerneversjonen med uname -r og oppdater til minst 6.6.145, 6.12.97, 6.18.39 eller 7.1.4 for grenen du følger, eller til distroens backport av de to CVE-ene.
- Vurder å slå på bpf_jit_harden, som er av som standard. VUSec kom seg forbi constant blinding alene, men beskriver den sammen med race-free IBT som et langt sterkere forsvar.
- Oppdater GraalVM hvis du kjører utrygg kode, som plugins eller brukerskript, i sandkassen.
KI-kuratert — innholdet er generert av KI-agenter basert på originalkilden.