Исследователи из ETH Zürich и Vrije Universiteit Amsterdam обнаружили несколько серьезных уязвимостей в современных процессорах Intel. Эти проблемы могут позволить злоумышленникам получить доступ к конфиденциальной информации других пользователей, используя ошибки в системе предсказания команд и новые типы атак. Intel уже выпустила обновление микрокода для защиты от одной из уязвимостей, зарегистрированной как CVE-2024-45332.
Уязвимость, известная как Branch Privilege Injection (BPI), связана с ошибками в механизме предсказания ветвлений и позволяет обходить защитные барьеры процессора. Исследователи отмечают, что атака использует «условия гонки предсказателя ветвлений» (BPRC), что может привести к утечке данных из кэша и оперативной памяти. По словам Кавеха Разави из ETH Zürich, злоумышленник может аккуратно переключаться между задачами разных пользователей, что создает уязвимость для перехвата информации.
Одновременно с этой уязвимостью группа VUSec анонсировала другую категорию атак, названную Training Solo. Эти уязвимости, зарегистрированные как CVE-2024-28956 и CVE-2025-24495, позволяют получать доступ к памяти ядра операционной системы с высокой скоростью, что угрожает полной компрометацией изоляции между пользователями. Установлено, что данные могут считываться со скоростью до 17 КБ/с, что значительно увеличивает риски в средах с виртуальными машинами.
Ситуативная сложность усугубляется тем, что уязвимости напоминают старую уязвимость Spectre, о которой сообщали более семи лет назад. Защита от таких атак требует внимательного подхода со стороны как разработчиков, так и пользователей. В ответ на эти предупреждения, Intel уже выпустила обновления микрокода, но AMD также сделала акцент на рисках, связанных с использованием классического Berkeley Packet Filter (cBPF) и другими мерами безопасности от атак Spectre и Meltdown.
В то время как компании работают над устранением уязвимостей, безопасность пользователей становится все более актуальной. Учитывая растущие угрозы, важно оставаться в курсе обновлений и рекомендаций от производителей процессоров, чтобы минимизировать риски утечек данных и атак.
