サイバーセキュリティ

Spectre v2の新たな攻撃により、Linuxシステムからrootのパスワードハッシュを数分で抽出

VUSecとScuola Superiore Sant’Annaの研究者は、JITエンジンでメモリを再利用した後にプロセッサーに残る予測情報を悪用するBranch Target Reuse攻撃を明らかにし、Intelプロセッサーでのテストにおいて、Linuxからrootのパスワードハッシュを3~5分で抽出することに成功した。

2026-09-29
1 分で読めます
86 閲覧数
certi.news Editorial Team
Spectre v2の新たな攻撃により、Linuxシステムからrootのパスワードハッシュを数分で抽出

VU Amsterdam大学のSystems and Network Security Groupに所属するVUSecと、Scuola Superiore Sant’Annaの研究者は、Branch Target Reuse、またはBTRと名付けたSpectre v2攻撃の新たな亜種を明らかにした。この攻撃は、新しいコードを実行するためにメモリを再利用した後もプロセッサーの分岐予測器が保持する古い情報を悪用し、投機的に命令を実行して機密データを漏えいさせる。

Linuxでのテストでは、研究者はsuプロセスのメモリからrootユーザーのパスワードハッシュを、毎秒8バイトの速度で復元した。研究者の結果によると、ハッシュ全体の抽出にかかった時間は、Raptor Coveプロセッサーで平均約3分、Lion Coveプロセッサーで5分だった。

Branch Target Reuseはどのように機能するのか?

この攻撃は、JIT(Just-In-Time)エンジンによって生成されたコードと、プロセッサーの分岐予測器が記憶している状態との間にある隔たりを利用する。JITエンジンがコードを解放し、同じアドレスに別のコードを配置すると、プロセッサーは間接分岐の古い分岐先予測を保持している可能性がある。その後の分岐が実行される際、正しい実行経路が異なっていても、プロセッサーは古い分岐先の命令を一時的に実行できる。

研究者は、特権を必要としないclassic BPFプログラムを使って予測を訓練し、その後に元のプログラムを解放して、再利用されたメモリに別のプログラムを配置することで、この仕組みを悪用した。非整列オフセットでの投機的実行によってキャッシュメモリに測定可能な痕跡が生じ、研究者はそこからデータを1バイトずつ推測できた。

影響範囲と実際の結果

チームはLinux cBPFに対する攻撃を、デフォルト設定と、constant blindingの強化オプションを含む設定の2つでテストした。強化策があっても、攻撃者が制御する命令を分岐オフセット内にエンコードするようエクスプロイトを変更でき、約5分でハッシュを復元する能力を維持できた。

研究者はFirefox SpiderMonkeyとOracle GraalVMの影響を受けやすさも調査した。SpiderMonkeyでの概念実証モデルでは、コードの再利用後も古い予測が残ることが示されたが、ブラウザーに対する完全なエクスプロイトには至らなかった。GraalVMでは、投機的にサンドボックス検査を回避する方法を研究者が発見したものの、実験では攻撃が完了する前にエンジンの動作が予測を消去した。

研究者は、Intel、AMD、Armを含むテスト対象のすべてのプロセッサーでこの挙動を確認し、最新のハードウェアの大半が脆弱である可能性を指摘した。これは、分岐予測器をコードの実際の状態と同期させる現行の仕組みが存在しないことに関連している。

システム管理者は何をすべきか?

研究者は影響を受ける関係者に通知し、この問題にはCVE-2026-64507とCVE-2026-64508の識別子が割り当てられた。Linuxカーネルには修正が統合されているため、Linuxユーザーが直接行うべき対策は、オペレーティングシステムとファームウェアの更新を適用するとともに、利用可能な最新のカーネルへアップグレードすることである。

ハッシュが盗まれても、平文のパスワードが直接復元されるわけではない。オフラインまたはクラウドコンピューティングリソースを通じてパスワードを破ることに成功するかどうかは、ハッシュアルゴリズムとパスワードの強度に左右される。しかし、この結果は、コードの再利用に基づく投機的実行攻撃が必ずしも理論上のものではなく、分岐予測の一貫性を現行コードと保証するハードウェア機構が提供されるまで、ソフトウェア更新だけでは問題の根本原因に対処できない可能性があることを示しており、セキュリティ上重要である。

ニュースの出典
BleepingComputer
原文を開く ↗
c
著者

certi.news Editorial Team

このストーリーを探る

関連トピックとエンティティ

同じカテゴリー

おすすめ記事

すべてのニュースを見る