VUSec beschreibt Branch Target Reuse (BTR) als Spectre-v2-Angriff, der unter Linux einen Root-Passwort-Hash aus einem laufenden su-Prozess auslesen kann. Die Forschungsgruppe berichtet von zwei Ende-zu-Ende-Exploits gegen das klassische BPF (cBPF) des Linux-Kernels und davon, dass eine passende x86-Mitigation in den Kernel übernommen wurde. Der Hash ist nicht das Passwort im Klartext: Ein Angreifer müsste ihn zunächst knacken.
Branch Target Reuse und der Linux-cBPF-Hash-Test
Bei der Linux-Demonstration nutzten die Forschenden cBPF-Programme, die als seccomp-Filter eingerichtet werden können. VUSec berichtet, dass solche Programme auch unprivilegierten Programmen zur Verfügung stehen. Das ist vom leistungsfähigeren eBPF-JIT zu unterscheiden, den die Gruppe als auf privilegierte Nutzer beschränkt beschreibt.
Der Angriff legte den Hash des Root-Passworts im Speicher eines laufenden su-Prozesses frei. VUSec gibt für den Linux-Exploit eine Leckrate von acht Byte pro Sekunde an. Durch sogenanntes Pointer Chasing – das schrittweise Verfolgen von Speicheradressen – müsse dabei weniger Daten ausgelesen werden, um das Ziel zu erreichen.
Die Forschenden berichten von zwei vollständigen cBPF-Exploits: einem in der Standardkonfiguration und einem, der cBPF-Constant-Blinding umging. Für die vollständige Hash-Auslese nannten sie durchschnittlich drei Minuten auf Raptor Cove und fünf Minuten auf Lion Cove.
Ein ausgelesener Hash verrät das Passwort nicht unmittelbar. Dafür müsste ein Angreifer den Hash knacken; wie aussichtsreich das ist, hängt vom verwendeten Hashverfahren und der Stärke des Passworts ab.
Wie alte Sprungvorhersagen auf wiederverwendeten JIT-Code treffen
Just-in-time-Compiler (JIT) erzeugen Maschinencode während der Laufzeit eines Programms. Gibt eine JIT-Umgebung einen Codebereich frei und belegt später dieselbe Speicheradresse mit neuem Code, kann laut VUSec eine ältere Vorhersage des Prozessors für einen indirekten Sprung erhalten bleiben.
BTR nutzt diese veraltete Vorhersage: Der Prozessor kann spekulativ – also vorläufig und ohne den normalen Kontrollfluss abzuwarten – an einer alten Position im neu belegten Code weitermachen. So kann die Vorhersage nicht mehr zum aktuellen Code passen und einen Zugriff auf Daten ermöglichen, die der Angriff auslesen will.
Linux, SpiderMonkey und GraalVM im Versuch
Der Linux-cBPF-Versuch führte zu zwei Ende-zu-Ende-Exploits. Bei den untersuchten JIT-Umgebungen Firefox SpiderMonkey und Oracle GraalVM fielen die Ergebnisse anders aus.
Für SpiderMonkey beschreibt VUSec einen Proof of Concept, bei dem veraltete Vorhersagen nach Freigabe und erneuter Belegung von Code bestehen blieben. Die Gruppe schätzte die Leckrate auf einige Dutzend Byte pro Sekunde; ein vollständiger Browser-Angriff gelang damit nicht.
In den GraalVM-Versuchen untersuchten die Forschenden einen spekulativen Umgehungsweg für eine Sandbox-Maske. Die Kompilierung und die Speicherbereinigung von GraalVM löschten jedoch die betreffenden Einträge in der Sprungvorhersage, bevor ein Angriff abgeschlossen werden konnte. Oracle begegnet der Wiederverwendung von JIT-Codebereichen laut VUSec mit einer zufälligen Platzierung der Code-Caches.
Die gemeldete Linux-Mitigation
VUSec zufolge wurde eine x86-Mitigation in den Linux-Kernel übernommen. Sie löst eine IBPB-Barriere aus – eine Sperre für die Vorhersage indirekter Sprünge – wenn ein cBPF-Programm einen zuvor ausgeführten cBPF- oder eBPF-Codebereich wiederverwendet. Außerdem soll sie eine solche Wiederverwendung erschweren.
Die Forschungsgruppe führt für die Linux-Probleme die Kennungen CVE-2026-64507 und CVE-2026-64508 auf. Sie empfiehlt, Betriebssystem und Software zu aktualisieren, sobald die jeweiligen Anbieter Patches bereitstellen.
CPU-Testumfang und geplanter Fachbeitrag
VUSec zufolge bestätigte sich das Verhalten auf allen von der Gruppe getesteten CPUs aus den Bereichen Intel, AMD und Arm. Diese Aussage bezieht sich auf die getesteten Prozessoren; die Linux-Demonstration des Hash-Angriffs ist davon als eigener Versuch zu unterscheiden.
Der BTR-Fachbeitrag wurde für die ACM Conference on Computer and Communications Security (CCS) 2026 angenommen und soll im November 2026 erscheinen.