Una nueva variante de Spectre, llamada Branch Target Reuse, aprovecha objetivos de saltos indirectos que permanecen en la CPU después de que el código JIT se modifica. Investigadores demostraron que el método puede filtrar un hash de la contraseña de root desde un kernel Linux vulnerable, pese a ciertas defensas.
***
- El ataque BTR fue desarrollado por investigadores de Vrije Universiteit y Scuola Superiore Sant’Anna.
- Las pruebas de concepto filtraron un hash de root en un kernel Linux basado en Intel, con tasas de hasta 5,7 KB por segundo.
- Linux y Oracle incorporaron mitigaciones; Mozilla priorizó el aislamiento de sitios, según los investigadores.
⚠️ Nueva variante de Spectre puede filtrar el hash de root
Branch Target Reuse explota código JIT y objetivos obsoletos del predictor de saltos.
Investigadores reportaron hasta 5,7 KB/s en pruebas con Linux e Intel.
Linux y Oracle aplicaron mitigaciones. CVE-2026-64507 y… pic.twitter.com/deD1u3jr5s
— Diario฿itcoin (@DiarioBitcoin) September 30, 2026
Una variante de Spectre vuelve a poner bajo la lupa la ejecución especulativa de las CPU, esta vez por su interacción con los motores de compilación just-in-time (JIT). El método, llamado Branch Target Reuse (BTR), aprovecha objetivos de saltos indirectos que pueden permanecer en la predicción del procesador aun después de que el código original haya cambiado.
Investigadores de Vrije Universiteit, en Países Bajos, y de Scuola Superiore Sant’Anna, en Italia, demostraron que el ataque puede filtrar un hash de la contraseña de root desde un kernel Linux basado en Intel. La tasa de extracción fue de 5,7 KB por segundo en chips Raptor Cove y 5,4 KB por segundo en Lion Cove, un ritmo modesto que, según los autores, basta para obtener ese dato sensible, reseña The Register.
Una nueva variante apunta a los motores JIT
Spectre es una familia de vulnerabilidades vinculada con la ejecución especulativa, una técnica que permite a los procesadores adelantar instrucciones para mejorar el rendimiento. Los investigadores descubrieron que ese proceso también puede dejar rastros observables mediante canales laterales, lo que abre la posibilidad de inferir información que el programa no debería revelar.
Tras conocerse el problema original, fabricantes de chips y desarrolladores de sistemas operativos desplegaron correcciones para Spectre y Meltdown. Desde entonces, la investigación ha identificado decenas de variaciones; algunas pertenecen a la categoría Spectre v2, que explota la predicción de saltos indirectos para guiar la ejecución especulativa hacia una dirección elegida por el atacante.
En un salto indirecto, el programa no especifica de forma directa cuál será la siguiente instrucción, sino que apunta a una dirección donde esta se encuentra. Un atacante puede entrenar al predictor para que especule hacia un objetivo determinado y luego observar rastros de esa ejecución, con el propósito de obtener información sobre el estado interno de la máquina.
El trabajo de Sander Wiebing, Yuhui Zhu, Alessandro Biondi y Cristiano Giuffrida presenta BTR como el primer ataque Spectre v2 práctico «in-place» contra compiladores JIT. A diferencia de un ataque «out-of-place», que dirige la especulación hacia un objetivo en otra rama, el método descrito queda confinado a la rama de la víctima.
Cómo sobrevive el objetivo obsoleto
Los motores JIT producen código máquina durante la ejecución de un programa y pueden modificarlo o reemplazarlo con el tiempo. Los autores sostienen que las CPU modernas restauran la coherencia arquitectónica después de que el código se automodifica, pero no necesariamente eliminan de inmediato las entradas antiguas del predictor de saltos indirectos.
La diferencia entre el código actualizado y el historial de predicción es central para BTR. De acuerdo con los investigadores, un objetivo obsoleto puede sobrevivir al código que lo originó y volver a usarse cuando el motor JIT repuebla su caché de código, una secuencia que crea una primitiva especulativa de «use-after-free» o ejecución después de liberar memoria.
El equipo identificó posibilidades de explotación en varios entornos, entre ellos cBPF de Linux, Oracle GraalVM y Mozilla SpiderMonkey. El hallazgo conecta un comportamiento de bajo nivel del procesador con componentes de software que generan código durante la ejecución, por lo que las defensas deben considerar tanto la CPU como la forma en que cada motor administra y reutiliza ese código.
Según la descripción del estudio, el ataque puede controlar el flujo especulativo de una forma que esquiva algunas defensas de software, incluida FineIBT. Esto no significa que toda instalación de esos entornos sea automáticamente vulnerable en las mismas condiciones: el alcance depende de la combinación de hardware, software y mitigaciones presentes en cada sistema.
Pruebas, mitigaciones y próximos pasos
Para demostrar el impacto, los autores construyeron dos pruebas de concepto contra un kernel Linux que funcionaba sobre hardware Intel. En ambos casos lograron revelar el hash de la contraseña de root, incluso con la defensa de vinculación constante disponible en cBPF, según el artículo publicado por The Register.
Las tasas observadas fueron de 5,7 KB por segundo en procesadores Intel Raptor Cove y 5,4 KB por segundo en Lion Cove. Aunque esos valores no describen una extracción de alta velocidad, los investigadores advirtieron que pueden ser suficientes para que un usuario sin privilegios obtenga un hash de contraseña sensible de un sistema afectado.
Tras la divulgación de los resultados, desarrolladores del kernel de Linux y Oracle implementaron mitigaciones, y el problema recibió los identificadores CVE-2026-64507 y CVE-2026-64508. Los autores también señalaron que Mozilla optó por priorizar el aislamiento de sitios en lugar de corregir directamente el problema en SpiderMonkey, una diferencia de respuesta que refleja los distintos enfoques de mitigación.
Los investigadores indicaron que defensas más fuertes, como IBPB, pueden resultar eficaces, aunque añaden complejidad y perjudican el rendimiento. El trabajo sobre Branch Target Reuse fue aceptado para la ACM Conference on Computer and Communications Security (CCS) 2026, prevista del 15 al 19 de noviembre en La Haya, Países Bajos.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Capital de Riesgo
Instinct alcanza una valoración de USD $10.000 millones y desafía a Meta
Empresas
NASA enfrenta un dilema: SpaceX dejaría de llevar astronautas a la órbita baja
Privacidad
WhatsApp suma controles parentales opcionales, pero mantendrá la privacidad de los chats
DAOs
