BTR nasıl çalışıyor?
VUSec'in açıklamasına göre modern işlemciler, kendi kendini değiştiren kodda mimari tutarlılığı yeniden sağlıyor; ancak eski dolaylı dal tahmin girdilerini her zaman geçersiz kılmıyor. JIT motorlarında bir kod bölgesi serbest bırakılıp aynı bellek adresine yeni kod yazıldığında, işlemci eski koda ait tahminleri kullanmaya devam edebiliyor. Araştırmacılar bunu "spekülatif execute-after-free" ilkeli olarak tanımlıyor: saldırgan spekülatif yürütmeyi, yeni üretilmiş koddaki artık geçersiz konumlara yönlendirip veri sızdırabiliyor.
Çalışma, akademik güvenlik konferansı ACM CCS 2026'ya kabul edildi.
Intel Core 2 Duo E8400 (Wolfdale) işlemcisinin aşındırılmış kalıp (die) görüntüsü. Fotoğraf: Martijn Boer, Wikimedia Commons, kamu malı. Olayın kendisine ait bir kare değildir.
Hangi hedefler denendi?
| Hedef | Sonuç |
|---|---|
| Linux cBPF (çekirdek) | Etkin azaltımlara rağmen çekirdek belleği sızdırıldı; su sürecinden root parola karması, saniyede yaklaşık 8 bayt |
| Mozilla SpiderMonkey (Firefox) | Eski dal girdilerinin Intel işlemcilerde yeniden kullanıma yetecek kadar kaldığı gösterildi; tahmini hız saniyede onlarca bayt |
| Oracle GraalVM | Sanal alan (sandbox) kaçışı gösterildi; çöp toplama pratik bir kısıt oluşturuyor |
SecurityWeek'e göre araştırmacılar kötü amaçlı bir web sayfasından saldırının mümkün göründüğünü, ancak tam bir tarayıcı istismarı için daha fazla çalışma gerektiğini belirtiyor.
CVE'ler ve azaltımlar
Linux çekirdeği için iki CVE atandı:
- CVE-2026-64507: x86/bugs: BPF JIT tahsisinde IBPB temizliğini etkinleştirme.
- CVE-2026-64508: bpf: JIT spreylemesine karşı sertleştirme desteği.
Linux, bir cBPF programı daha önce çalıştırılmış bir bellek bölgesini yeniden kullandığında tüm çekirdeklerde IBPB (dolaylı dal tahmin bariyeri) uyguluyor ve bu tür yeniden kullanımı bir optimizasyon olarak önermiyor. Oracle, GraalVM'de JIT kod önbelleği konumlarını rastgeleleştirerek bölge yeniden kullanımını zorlaştırıyor. Mozilla ise IBPB tabanlı azaltımlar yerine site izolasyonunun yaygınlaştırılmasına öncelik veriyor.
Üreticilerin tutumu
SecurityWeek'e göre AMD, araştırmanın yeni bir güvenlik açığı ortaya koymadığını ve mevcut Spectre v2 azaltımlarının geçerli olduğunu söyledi; Intel ve Arm yorum talebine yanıt vermedi. VUSec'e göre donanım üreticileri bulguları kabul ederek IBPB gibi mevcut mekanizmalara işaret etti ve azaltımın yazılım tarafında yapılmasını önerdi.
x86'daki IBT ve Arm'daki BTI donanım korumaları saldırıyı zorlaştırıyor ama riski ortadan kaldırmıyor. VUSec'e göre eski Intel işlemciler, doğrulama kontrolünden önce spekülatif yürütmeye izin veriyor; Lion Cove, bu yarış durumunu taşımayan ilk Intel nesli olarak öne çıkıyor. Araştırmacılar, yarış durumundan arınmış IBT ile sabit körleştirmenin (constant blinding) birlikte kullanılmasının daha güçlü savunma sağladığını belirtiyor.
Ne yapmalı?
- Linux dağıtımınızın CVE-2026-64507 ve CVE-2026-64508 düzeltmelerini içeren çekirdek güncellemelerini takip edip uygulayın.
- Güvenilmeyen kullanıcıların BPF programı yükleyebildiği çok kiracılı sistemleri gözden geçirin; ayrıcalıksız BPF erişimini gerekmedikçe kapalı tutun.
- JIT sertleştirmesi ve sabit körleştirme ayarlarının etkin olduğunu doğrulayın.
- Firefox ve GraalVM için üretici güncellemelerini izleyin.
Kaynaklarda saldırının gerçek saldırılarda kullanıldığına dair bir bilgi yer almıyor; şimdilik risk, araştırma ve kavram kanıtı düzeyinde.
Kapak fotoğrafı: 4. nesil Intel Core işlemcilerin üretildiği bir silikon yonga plakası (wafer). Fotoğraf: Intel in Deutschland, Wikimedia Commons, CC BY-SA 2.0. Olayın kendisine ait bir kare değildir.
Kaynaklar
- VUSec – Branch Target Reuse: https://www.vusec.net/projects/btr/
- SecurityWeek: https://www.securityweek.com/new-spectre-v2-variant-exposes-intel-amd-arm-cpus-to-data-leaks/
- oss-security duyurusu: https://seclists.org/oss-sec/2026/q3/1014
TR Siber Ekibi