A VUSec relata dois ataques completos de Branch Target Reuse (BTR), uma variante do Spectre v2, contra o JIT cBPF do Linux. Nas demonstrações, os pesquisadores recuperaram o hash da senha da conta root na memória de um processo su. A equipe também informa que uma mitigação x86 foi integrada ao código principal do kernel Linux.

Branch Target Reuse e a demonstração no Linux

O resultado foi a recuperação de um hash, não da senha em texto simples. Para descobrir a senha a partir dele, ainda seria necessário quebrar o hash; a possibilidade de sucesso depende do algoritmo usado e da força da senha.

Os dois ataques completos descritos pela VUSec incluem uma demonstração na configuração padrão do cBPF e outra que contorna o constant blinding, uma técnica de proteção. Os programas cBPF usados no ataque podem ser instalados como filtros seccomp por programas sem privilégios. A VUSec relata uma taxa de vazamento de oito bytes por segundo e diz que o pointer chasing — seguir uma sequência de endereços — reduz a quantidade de dados necessária para chegar ao segredo.

Como previsões antigas alcançam código JIT reutilizado

O BTR explora previsões antigas de desvios indiretos que podem permanecer no processador depois que um trecho de código JIT é liberado. Se outro código ocupar o mesmo endereço, a previsão obsoleta pode direcionar a execução especulativa para o novo conteúdo, em uma posição que não corresponde ao início esperado de uma instrução.

JIT é a compilação de código durante a execução de um programa. Nesse cenário, liberar e reutilizar o mesmo espaço de memória pode deixar uma previsão de desvio desatualizada em relação ao código que agora ocupa aquele endereço. É esse descompasso que a técnica BTR aproveita.

O que os testes mostraram em Linux, SpiderMonkey e GraalVM

Para a recuperação do hash no Linux, os pesquisadores relataram tempos médios de três minutos no Raptor Cove e cinco minutos no Lion Cove. A VUSec também informa que confirmou o comportamento em todas as CPUs testadas de Intel, AMD e Arm; essa afirmação se refere aos processadores avaliados pela equipe.

Os resultados em engines de navegador e de execução foram diferentes dos ataques completos no Linux. No Firefox SpiderMonkey, a VUSec demonstrou que previsões antigas persistiam após a reutilização de código e produziu uma prova de conceito, mas não um ataque completo ao navegador. Nas experiências com Oracle GraalVM, a compilação interna e a coleta de lixo limpavam as previsões antes que a equipe concluísse um ataque. A VUSec diz que a Oracle mitiga a reutilização de regiões no GraalVM ao randomizar a localização do cache de código JIT.

A mitigação para Linux relatada

A VUSec informa que desenvolvedores do kernel Linux integraram uma mitigação x86 que emite uma barreira de previsão de desvios indiretos (IBPB) em todos os núcleos quando um programa cBPF reutiliza uma região cBPF/eBPF já executada. A mudança também desestimula essa reutilização. A equipe lista os identificadores CVE-2026-64507 e CVE-2026-64508 para os problemas relacionados.

A recomendação da VUSec é instalar atualizações do sistema operacional e dos programas quando os fornecedores disponibilizarem correções. A equipe também afirma que IBT e BTI elevam a dificuldade do ataque, mas não eliminam o risco em geral; uma proteção mais forte combina IBT sem condições de corrida com constant blinding.

Testes de CPU e publicação do artigo

A afirmação sobre CPUs de Intel, AMD e Arm diz respeito ao comportamento observado nos processadores testados. Os tempos de recuperação do hash no ataque completo foram relatados para Raptor Cove e Lion Cove.

A VUSec informa que o artigo científico sobre BTR foi aceito para a ACM CCS 2026, com publicação prevista para novembro de 2026.