Spectre refait surface via les compilateurs JIT, Linux corrige plus de 1 200 failles
Une nouvelle étude montre que les compilateurs JIT peuvent réactiver les attaques Spectre-v2. En parallèle, le noyau Linux corrige plus de 1 200 vulnérabilités et Google suspend son programme de primes aux bugs, submergé par des rapports générés par IA.
Les compilateurs juste-à-temps (JIT), qui transforment à la volée des langages comme JavaScript ou WebAssembly en code natif, pourraient devenir une arme de choix pour relancer les attaques Spectre-v2 contre les processeurs. C’est la conclusion d’une nouvelle étude qui révèle comment un code automodifiant injecté dans un JIT peut contourner les protections mises en place dans les noyaux modernes.
La faille exploite l’exécution spéculative, ce mécanisme par lequel un processeur devine le résultat d’un test et exécute par avance les instructions suivantes. Si la prédiction est fausse, les effets sont normalement annulés. Mais la classe d’attaques Spectre, apparue en 2018, a montré que des traces de ces exécutions erronées subsistent et peuvent être exploitées pour lire des données sensibles, notamment des clés de chiffrement. Spectre-v2 avait déjà prouvé que des contextes non privilégiés, comme des machines virtuelles, pouvaient empoisonner la prédiction de branchement pour accéder à la mémoire arbitraire.
Les correctifs noyau reposent en partie sur la détection de schémas de code malveillants. Or, en forçant le processeur à exécuter une copie mise en cache des instructions plutôt que la version active, l’attaque ignore ces protections. Les chercheurs ont testé leur méthode sur plusieurs moteurs JIT réels : SpiderMonkey, le moteur JavaScript de Firefox, le JIT eBPF du noyau Linux et GraalVM, utilisé notamment avec Python. Chacun a été contourné avec succès, ce qui rend la menace crédible.
Faut-il pour autant désactiver le JIT partout ? Probablement pas. Les systèmes d’exploitation qui offrent un mode verrouillage renforcé, comme macOS et iOS, le désactivent déjà par précaution. Mais ces travaux, loin d’être un cataclysme immédiat, doivent surtout aider à concevoir de nouvelles mitigations. Ils rappellent que les attaques de type Spectre continuent d’évoluer.
En parallèle, les distributions Linux ont publié des correctifs pour le noyau, avec une liste de vulnérabilités corrigées qui donne le vertige. Comme le résume une note Debian, « plusieurs vulnérabilités ont été découvertes dans le noyau Linux, pouvant mener à une élévation de privilèges, un déni de service ou des fuites d’informations ». Le mot « plusieurs » est ici lourd de sens : plus de 1 200 identifiants de vulnérabilités sont référencés dans la mise à jour.
Un échantillon aléatoire montre des failles dans la gestion de la compression, des attaques par déni de service lancées par des utilisateurs locaux et des corruptions de mémoire à l’exploitabilité incertaine. Pour les administrateurs, la consigne reste la même : appliquer les correctifs. Le noyau Linux a globalement un bon historique de stabilité après mise à jour, mais avec un tel volume de changements, le risque de régression augmente. Ne pas corriger reste toutefois plus dangereux.
Cette déferlante de correctifs illustre ce que certains appellent déjà l’« apocalypse des vulnérabilités » liée à l’IA. Après un Patch Tuesday de Windows dépassant le millier de failles, l’industrie prend la mesure d’un flux difficile à traiter manuellement.
Conséquence directe : Google a suspendu son programme de primes pour les vulnérabilités open source. L’entreprise explique que les mainteneurs ont été submergés par des rapports générés par IA, de faible qualité et contenant des hallucinations. Le programme sera réévalué en 2027. Si la recherche de sécurité assistée par IA devient la norme, elle ne sert à rien sans vérification humaine : les faux rapports détournent les développeurs des vrais bugs.
Autre illustration de la menace, l’enseigne de mode en ligne Asos a été victime d’une attaque par rançongiciel. Les pirates ont utilisé les notifications push de l’application pour prévenir tous les clients : « Chers DPO et IT d’Asos, nous avons entièrement compromis l’instance Snowflake. Coopérez, ou nous divulguerons tout. » Snowflake, spécialiste du stockage de données dans le cloud, se retrouve une nouvelle fois cité dans une affaire de sécurité. L’incident rappelle que les applications grand public, même dans la mode, deviennent des vecteurs d’attaque directs.
4



