Amsterdam VU Üniversitesi’ndeki Systems and Network Security Group bünyesinde bulunan VUSec araştırmacıları ile Scuola Superiore Sant’Anna, Branch Target Reuse veya BTR adını verdikleri yeni bir Spectre v2 saldırısı türünü ortaya çıkardı. Saldırı, yeni kod çalıştırmak üzere belleğin yeniden kullanılmasından sonra işlemcinin dallanma tahmincisinin tuttuğu eski bilgilerden yararlanıyor; bu da talimatların spekülatif olarak yürütülmesine ve hassas verilerin sızdırılmasına olanak tanıyor.
Linux üzerinde yapılan testlerde araştırmacılar, su işleminin belleğinden root kullanıcısının parola karmasını saniyede sekiz bayt hızla kurtardı. Araştırmacıların sonuçlarına göre karmanın tamamının çıkarılması Raptor Cove işlemcilerde ortalama yaklaşık üç dakika, Lion Cove işlemcilerde ise beş dakika sürdü.
Branch Target Reuse nasıl çalışıyor?
Saldırı, anında derleme JIT motorları tarafından oluşturulan kod ile işlemcinin dallanma tahmincisinin hatırladığı durum arasındaki boşluğa dayanıyor. JIT motorları kodu serbest bırakıp aynı adrese başka bir kod yerleştirdiğinde işlemci, dolaylı bir atlama hedefiyle ilgili eski bir tahmini koruyabiliyor. Daha sonra bir atlama gerçekleştirildiğinde, doğru yürütme yolu farklı olsa da işlemci eski hedeften gelen talimatları geçici olarak çalıştırabiliyor.
Araştırmacılar bu mekanizmadan, tahmin eğitiminde ayrıcalıksız klasik BPF programlarını kullanarak, ardından özgün programı serbest bırakıp yeniden kullanılan belleğe başka bir program yerleştirerek yararlandı. Hizalanmamış bir uzaklıktaki spekülatif yürütme, önbellekte ölçülebilir izler oluşturdu ve araştırmacıların verileri bayt bayt çıkarmasını sağladı.
Etkilenme kapsamı ve pratik sonuçlar
Ekip saldırıyı Linux cBPF üzerinde iki yapılandırmada test etti: varsayılan yapılandırma ve constant blinding güçlendirme seçeneğini içeren yapılandırma. Güçlendirme etkin olsa bile istismar, saldırganın kontrol ettiği talimatları atlama uzaklıkları içinde kodlayacak şekilde uyarlandı ve karmanın yaklaşık beş dakika içinde kurtarılabilmesi korundu.
Araştırmacılar Firefox SpiderMonkey ile Oracle GraalVM'nin etkilenebilirliğini de inceledi. SpiderMonkey'deki kavram kanıtlama modeli, kod yeniden kullanıldıktan sonra eski tahminlerin kaldığını gösterdi; ancak bu durum tarayıcı için tam bir istismara dönüştürülmedi. GraalVM'de araştırmacılar sandbox denetimini spekülatif olarak aşmanın bir yolunu buldu, ancak deneylerinde motorun etkinliği, saldırı tamamlanmadan önce tahminleri sildi.
Araştırmacılar davranışı Intel, AMD ve Arm dahil olmak üzere test ettikleri tüm işlemcilerde doğruladı ve modern donanımların çoğunun risk altında olabileceğini belirtti. Bunun nedeni, dallanma tahmincisinin kodun gerçek durumuyla senkronize edilmesini garanti eden mevcut bir mekanizmanın bulunmaması.
Sistem yöneticileri ne yapmalı?
Araştırmacılar etkilenen tarafları bilgilendirdi ve sorunlara CVE-2026-64507 ile CVE-2026-64508 tanımlayıcıları verildi. Linux çekirdeğine düzeltmeler entegre edildi. Bu nedenle Linux kullanıcıları için doğrudan adım, işletim sistemi ve aygıt yazılımı güncellemelerini uygulamanın yanı sıra mevcut en güncel çekirdek sürümüne yükseltme yapmaktır.
Karmanın çalınması, düz metin parolanın doğrudan kurtarılabileceği anlamına gelmez; parolanın çevrimdışı veya bulut bilişim kaynakları üzerinden kırılmasının başarısı, karma algoritmasına ve parolanın gücüne bağlıdır. Ancak sonuç güvenlik açısından önemini koruyor; çünkü kodun yeniden kullanılmasına dayanan spekülatif yürütme saldırılarının mutlaka teorik olmadığını ve dallanma tahminlerinin mevcut kodla tutarlılığını sağlayan donanım mekanizmaları sunulmadan önce yalnızca yazılım güncellemelerinin sorunun temelini ele alamayabileceğini gösteriyor.