Lỗ hổng Spectre trở lại, lần này nhắm vào các JIT engine

Phần mềm30 tháng 9, 2026·5 phút đọc

Các nhà nghiên cứu đã phát hiện một biến thể mới của lỗ hổng Spectre có tên Branch Target Reuse (BTR), tấn công trực tiếp vào các trình biên dịch just-in-time (JIT) như Linux cBPF, Oracle GraalVM và Mozilla SpiderMonkey. Lỗ hổng cho phép kẻ tấn công khôi phục các mục dự đoán nhánh gián tiếp đã cũ để rò rỉ dữ liệu nhạy cảm, bao gồm cả hash mật khẩu gốc trên hệ thống Linux dùng chip Intel.

Lỗ hổng Spectre trở lại, lần này nhắm vào các JIT engine

Lỗ hổng vi kiến trúc Spectre, vốn từng gây chấn động ngành công nghệ vào năm 2018, vừa quay trở lại với một biến thể mới đặc biệt nguy hiểm. Lần này, mục tiêu không phải là các ứng dụng thông thường mà là các JIT engine — những trình biên dịch just-in-time chuyên tạo mã máy cho trình duyệt, runtime và nhân hệ điều hành.

Theo nghiên cứu mới được công bố, một nhóm các nhà khoa học đến từ Đại học Vrije (Hà Lan) và Scuola Superiore Sant'Anna (Ý) đã phát hiện ra kỹ thuật tấn công mang tên Branch Target Reuse (BTR). Đây được xem là cuộc tấn công Spectre v2 thực tiễn đầu tiên nhắm trực tiếp vào các trình biên dịch JIT.

Spectre v2 và cơ chế tấn công mới

Để hiểu rõ mối nguy hiểm này, cần nhắc lại rằng Spectre khai thác thực thi suy đoán (speculative execution) — quá trình CPU chạy trước mã lệnh để tăng hiệu năng. Chính cơ chế tối ưu này lại mở ra kênh tấn công phụ (side channel), cho phép kẻ tấn công suy luận hoặc đánh cắp dữ liệu nhạy cảm.

Kể từ khi Spectre và Meltdown được công bố, giới nghiên cứu đã tìm ra hàng chục biến thể khác nhau. Biến thể BTR lần này tập trung vào một điểm yếu tinh vi:

"Điểm mấu chốt đằng sau cuộc tấn công là dù các CPU hiện đại khôi phục tính nhất quán về mặt kiến trúc sau khi mã tự sửa đổi, chúng không nhất thiết phải vô hiệu hóa các mục dự đoán nhánh gián tiếp đã cũ — tức là các đích nhánh."

Nói cách khác, khi các JIT engine thay đổi mã trong bộ nhớ, CPU không xóa sạch các dự đoán nhánh cũ. Những đích nhánh "chết" này có thể tồn tại lâu hơn mã gốc và bị tái sử dụng khi bộ đệm mã được nạp lại, tạo ra một dạng lỗ hổng thực thi sau khi giải phóng (execute-after-free) ở cấp độ suy đoán.

Mức độ ảnh hưởng và các nền tảng bị tác động

Nhóm nghiên cứu — gồm Sander Wiebing, Yuhui Zhu, Alessandro Biondi và Cristiano Giuffrida — đã chứng minh rằng lỗ hổng có thể được kích hoạt từ mã còn sót lại trong các JIT engine phổ biến:

  • Linux cBPF — bộ lọc gói tin Berkeley tích hợp trong nhân Linux
  • Oracle GraalVM — máy ảo đa ngôn ngữ hiệu năng cao
  • Mozilla SpiderMonkey — engine JavaScript của trình duyệt Firefox

Đáng chú ý, kỹ thuật này có thể vượt qua một số biện pháp phòng vệ phần mềm như FineIBT, và kẻ tấn công có thể chiếm quyền điều khiển luồng suy đoán theo cách mà các cơ chế bảo vệ thông thường không phát hiện được.

Kịch bản khai thác thực tế

Các nhà nghiên cứu đã xây dựng hai chương trình khai thác thử nghiệm (proof-of-concept) nhắm vào nhân Linux trên nền tảng chip Intel. Kết quả cho thấy kẻ tấn công có thể rò rỉ hash mật khẩu gốc ngay cả khi lớp bảo vệ constant binding của cBPF đang hoạt động.

Tốc độ rò rỉ dữ liệu ước tính:

  • 5,7 KB/giây trên chip Intel Raptor Cove
  • 5,4 KB/giây trên chip Lion Cove

Con số này nghe có vẻ chậm, nhưng theo các nhà nghiên cứu, nó đủ để một người dùng không có đặc quyền (unprivileged user) trích xuất hash mật khẩu nhạy cảm từ hệ thống bị ảnh hưởng.

Phản ứng từ các nhà phát triển

Sau khi nhóm nghiên cứu công bố phát hiện của mình, các bên liên quan đã có những động thái khác nhau:

  • Nhà phát triển nhân Linux và Oracle đã triển khai các biện pháp giảm thiểu
  • Hai mã CVE đã được gán: CVE-2026-64507 và CVE-2026-64508
  • Mozilla quyết định ưu tiên công việc cô lập trang web (site isolation) thay vì xử lý trực tiếp vấn đề này

Các biện pháp giảm thiểu mạnh như IBPB (Indirect Branch Prediction Barrier) được cho là hiệu quả, nhưng lại làm tăng độ phức tạp và gây suy giảm hiệu năng đáng kể — một sự đánh đổi quen thuộc mà cộng đồng bảo mật đã phải đối mặt suốt nhiều năm qua.

Ý nghĩa đối với người dùng Việt Nam

Với người dùng và doanh nghiệp Việt Nam, sự trở lại của Spectre là lời nhắc nhở rằng các lỗ hổng vi kiến trúc vẫn chưa được giải quyết triệt để. Các hệ thống chạy Linux, các máy chủ ảo hóa và nền tảng đám mây sử dụng chip Intel có thể nằm trong vùng ảnh hưởng.

Các quản trị viên hệ thống nên:

  • Theo dõi và cập nhật bản vá cho nhân Linux, đặc biệt là các bản vá liên quan đến CVE-2026-64507 và CVE-2026-64508
  • Cân nhắc áp dụng các biện pháp giảm thiểu như IBPB nếu môi trường cho phép, dù phải chấp nhận đánh đổi về hiệu năng
  • Đánh giá lại mức độ phơi nhiễm của các hệ thống đa người dùng, nơi mà một người dùng không có đặc quyền có thể trở thành mối đe dọa

Bài báo khoa học về Branch Target Reuse đã được chấp nhận công bố tại Hội nghị ACM về Bảo mật Máy tính và Truyền thông (CCS) 2026, diễn ra từ ngày 15 đến 19 tháng 11 tại The Hague, Hà Lan. Đây được xem là một trong những hội nghị bảo mật uy tín nhất thế giới, và việc nghiên cứu này được chấp nhận cho thấy tầm quan trọng của nó đối với cộng đồng an ninh mạng toàn cầu.

Chia sẻ:FacebookX
Nội dung tổng hợp bằng AI, mang tính tham khảo. Xem bài gốc ↗