Кибербезопасность

Новая атака класса Spectre v2 извлекает хэш пароля root из систем Linux за считаные минуты

Исследователи из VUSec и Scuola Superiore Sant’Anna обнаружили атаку Branch Target Reuse, которая использует остаточные данные предсказаний процессора после повторного использования памяти в JIT-движках. В тестах на процессорах Intel им удалось извлечь хэш пароля root из Linux за 3–5 минут.

2026-09-29
3 мин. чтения
86 просмотров
certi.news Editorial Team
Новая атака класса Spectre v2 извлекает хэш пароля root из систем Linux за считаные минуты

Исследователи из VUSec, входящей в Systems and Network Security Group при Университете VU Amsterdam, и Scuola Superiore Sant’Anna обнаружили новый вариант атак Spectre v2, который они назвали Branch Target Reuse или BTR. Атака использует устаревшую информацию, сохраняемую предсказателем ветвлений процессора после повторного использования памяти для запуска нового кода, что позволяет спекулятивно выполнять инструкции и утекать конфиденциальным данным.

В тестах на Linux исследователям удалось восстановить хэш пароля пользователя root из памяти процесса su со скоростью восемь байт в секунду. Согласно результатам исследователей, полное извлечение хэша в среднем занимало около трёх минут на процессорах Raptor Cove и пять минут на процессорах Lion Cove.

Как работает Branch Target Reuse?

Атака использует разрыв между кодом, генерируемым JIT-движками, и состоянием, которое запоминает предсказатель ветвлений процессора. Когда JIT-движки освобождают код и размещают другой код по тому же адресу, процессор может сохранить старое предсказание цели косвенного перехода. При последующем выполнении перехода процессор может временно выполнить инструкции со старой цели, хотя правильный путь выполнения отличается.

Исследователи использовали этот механизм с помощью непривилегированных программ classic BPF для обучения предсказателя, после чего освобождали исходную программу и размещали другую программу в повторно использованной памяти. Спекулятивное выполнение при невыровненном смещении создавало измеримые следы в кэш-памяти, позволившие исследователям восстанавливать данные байт за байтом.

Масштаб уязвимости и практические результаты

Команда проверила атаку на Linux cBPF в двух конфигурациях: стандартной и с включённой защитой constant blinding. Даже при использовании защиты эксплойт был изменён для кодирования контролируемых атакующим инструкций внутри смещений переходов, при этом сохранялась возможность восстановить хэш примерно за пять минут.

Исследователи также изучили подверженность Firefox SpiderMonkey и Oracle GraalVM. Модель подтверждения концепции в SpiderMonkey продемонстрировала сохранение старых предсказаний после повторного использования кода, однако не превратилась в полноценную атаку на браузер. В GraalVM исследователи нашли способ обойти проверку sandbox в спекулятивном режиме, но активность движка стирала предсказания до завершения атаки в их экспериментах.

Исследователи подтвердили это поведение на всех протестированных ими процессорах, включая Intel, AMD и Arm, отметив, что большинство современных аппаратных платформ может быть уязвимо. Это связано с отсутствием существующего механизма, гарантирующего синхронизацию предсказателя ветвлений с фактическим состоянием кода.

Что следует делать системным администраторам?

Исследователи уведомили затронутые стороны, а проблемам были присвоены идентификаторы CVE-2026-64507 и CVE-2026-64508. Исправления были включены в ядро Linux, поэтому непосредственный шаг для пользователей Linux — обновиться до последней доступной версии ядра, а также установить обновления операционной системы и прошивок.

Кража хэша не означает непосредственное восстановление текстового пароля; успех его взлома в автономном режиме или с использованием облачных вычислительных ресурсов зависит от алгоритма хэширования и сложности пароля. Однако результат по-прежнему важен с точки зрения безопасности, поскольку показывает, что атаки спекулятивного выполнения, основанные на повторном использовании кода, не обязательно являются теоретическими, а одних программных обновлений может быть недостаточно для устранения первопричины проблемы до появления аппаратных механизмов, обеспечивающих согласованность предсказаний ветвлений с текущим кодом.

Источник новости
c
Автор

certi.news Editorial Team

Изучить сюжет

Связанные темы и сущности

В той же категории

Вам также может понравиться

Все новости