- 新发现的 Spectre 变种利用处理器在即时编译器中的预测行为
- 研究人员展示了针对基于 Intel 的 Linux 系统的实用攻击
- 供应商已发布缓解措施,但安全团队需评估性能权衡
荷兰阿姆斯特丹自由大学(Vrije Universiteit)与意大利圣安娜高等研究学院(Scuola Superiore Sant'Anna)的安全研究人员近日发表报告,披露了一种名为 BTR(Branch Target Reuse,分支目标再利用)的新型 Spectre v2 攻击。这是首个针对即时编译器(JIT)的实用 Spectre v2 攻击。

Spectre 漏洞背景与侧通道风险
现代微处理器具备“推测执行”功能,通过预测程序后续动作并提前加载指令以提升执行效率。同时,处理器会监控重复模式以优化性能。然而,这一机制也为侧通道攻击提供了可乘之机,威胁者可通过观察定时、功耗等间接线索窃取信息,而非直接访问数据。
2017 年,安全研究人员发现推测执行可被滥用,导致 Spectre 和 Meltdown 两大漏洞。由于几乎所有芯片均受影响且潜在危害严重,业界通过软件补丁进行修复。尽管部分尝试取得成效,但整体修复过程伴随显著的性能损耗,甚至导致部分设备无法正常使用。此后,各类模仿者和变种不断涌现,BTR 即为最新出现的 Spectre 变种之一。
BTR 攻击原理
处理器将反复出现的执行模式存储在分支目标缓冲区(BTB)中。即时编译器(JIT)则在程序运行时将代码动态翻译为原生机器指令。在实际场景中,JIT 可能在内存地址 X 生成代码并多次执行,处理器随之学习该模式。
当 JIT 删除原有代码并在相同地址 X 放置新代码时,CPU 仍可能依据旧习惯跳转至地址 X,从而引发“分支目标再利用”。虽然 CPU 最终会纠正错误,但研究人员成功利用了这一中间状态的时间窗口。该攻击无需植入新的恶意软件,威胁者仅需利用机器码字节在不同偏移量下含义不同的特性即可实施。
攻击效果与缓解措施
论文详细描述了两个概念验证(PoC)漏洞,可针对基于 Intel 的 Linux 内核实施攻击。即使启用 cBPF 提供的恒定绑定防御,攻击仍能泄露 root 密码哈希。据 The Register 报道,Intel Raptor Cove 芯片的信息泄露速率约为 5.7KB/秒,Lion Cove 芯片约为 5.4KB/秒。虽然速度较慢,但足以让无特权用户从易受攻击的系统中获取敏感密码哈希。
Linux 内核开发人员及 Oracle 已对此采取缓解措施。相关漏洞已被分配 CVE 编号:CVE-2026-64507 和 CVE-2026-64508。尽管 IBPB(间接分支预测屏障)被认为有效,但会显著降低系统性能。研究人员建议,只要供应商提供补丁,用户应及时更新操作系统和软件。目前,Linux 内核和 Oracle 均已发布相应补丁。
该论文已通过同行评审,并被 ACM CCS 2026 会议收录。





