Spectre-v2 BTR : une nouvelle faille de processeur fait fuiter le mot de passe root de Linux
Des chercheurs de VUSec ont montré que des prédictions de branchement périmées survivent au code JIT et rouvrent Spectre.
Des chercheurs de VUSec, le groupe de sécurité de la Vrije Universiteit Amsterdam, et de la Scuola Superiore Sant’Anna ont dévoilé le 29 septembre 2026 Spectre-v2 BTR (Branch Target Reuse), une variante de la faille de processeur Spectre qui permet de récupérer en quelques minutes le hash du mot de passe root d’un système Linux entièrement à jour sur puce Intel, avec les protections par défaut activées.
Qu’est-ce que Spectre-v2 BTR ?
Spectre, découverte en 2017, exploite l’exécution spéculative : le processeur devance certaines instructions pour gagner du temps, et un attaquant peut déduire les données touchées en mesurant l’état du cache. La variante v2 empoisonne la prédiction des branchements indirects. BTR vise un cas précis, les moteurs de compilation à la volée (JIT, pour just-in-time), qui produisent du code machine pendant l’exécution dans les navigateurs, les environnements de programmation et le noyau.
Le principe, résumé dans l’étude des chercheurs Sander Wiebing, Yuhui Zhu, Alessandro Biondi et Cristiano Giuffrida : quand un moteur JIT libère puis réutilise une zone de mémoire, le processeur ne purge pas forcément les prédictions de branchement qui y pointaient. Ces entrées périmées peuvent servir à détourner l’exécution spéculative vers du code nouvellement généré, à un endroit qui n’était pas prévu. L’attaque contourne alors des protections logicielles contre Spectre.
Quels logiciels sont touchés ?
SpiderMonkey, le moteur JavaScript de Firefox ;
GraalVM, la machine virtuelle de Oracle ;
le compilateur JIT cBPF du noyau Linux.
Les chercheurs précisent que l’exploitabilité et le débit de fuite varient « nettement » d’un moteur à l’autre. Les deux exploits de démonstration visent le noyau Linux, sur Intel ; l’étude annonce des effets sur plusieurs fabricants de processeurs, sans que nous ayons vu de démonstration complète hors Intel.
Existe-t-il un correctif ?
Après une divulgation coordonnée, des correctifs ont été intégrés au noyau Linux et référencés CVE-2026-64507 et CVE-2026-64508. Selon l’étude, GraalVM complique l’attaque en randomisant l’emplacement de son cache de code. Mozilla a envisagé une parade fondée sur l’IBPB (Indirect Branch Predictor Barrier, une instruction qui vide les prédictions de branchement), mais donne pour l’instant la priorité à l’achèvement de l’isolation des sites (site isolation). Les administrateurs Linux doivent donc installer les mises à jour du noyau de leur distribution.
Il s’agit de la deuxième attaque récente contre les défenses Spectre v2 : environ deux mois plus tôt, Daniël Trujillo et Mengjia Yan, du laboratoire CSAIL du MIT, avaient présenté « Interrupt Injection », capable de faire fuiter la mémoire du noyau sur des systèmes Intel et AMD.
Ce qui reste à confirmer
Nous n’avons pas de retour indiquant une exploitation dans la nature. L’attaque suppose qu’un attaquant puisse déjà exécuter du code sans privilège dans un moteur JIT et que l’entrée de prédiction périmée ne soit pas remplacée : la fuite est une menace locale, pas une prise de contrôle à distance. Aucun chiffre de performance des correctifs n’a été publié dans l’article que nous avons lu.
Source
The Hacker News — New Spectre-v2 BTR Attack Leaks Linux Memory Despite Existing Defenses, qui cite l’étude de VUSec.
À lire ensuite

Piratage de la DGFiP : le rapport de l’ANSSI pointe des mots de passe volés et l’absence de double authentification
L’ANSSI a publié le 29 septembre 2026 son rapport sur le vol de données de la DGFiP : des identifiants d’agents dérobés ont suffi, faute de double authentification et de surveillance. Environ 605 000 particuliers et entreprises sont concernés selon l’agence.
Kelvyn4 min de lecture

Apple corrige la faille CoreGraphics CVE-2026-86950, possiblement exploitée
Apple a publié des mises à jour de sécurité corrigeant la faille CVE-2026-86950 dans CoreGraphics, possiblement exploitée dans des attaques très sophistiquées, selon The Hacker News le 29 septembre 2026.
Kelvyn2 min de lecture

JadePuffer : des attaques pilotées par IA détruisent des ressources Azure
Microsoft Security Research et Sysdig ont documenté fin septembre 2026 des attaques menées par des agents d'IA contre des locataires Azure, avec suppression de ressources. Microsoft suit l'acteur sous le nom Storm-3168.
Kelvyn3 min de lecture
