Daniël Trujillo, Doktorand am MIT, und Mengjia Yan, Associate Professor, präsentierten ihre Ergebnisse am 6. August 2026 auf der Black Hat USA. Die vollständige wissenschaftliche Arbeit wurde zudem für die USENIX Security 2026 angenommen .
Bei Spectre v2 – auch als Branch Target Injection bekannt – manipuliert ein Angreifer die spekulative Ausführung des Prozessors. Der Branch Predictor wird dabei so beeinflusst, dass der Prozessor vorübergehend einen vom Angreifer kontrollierten oder erwarteten Pfad verfolgt. Über Seitenkanäle können daraus anschließend Daten rekonstruiert werden.
Mechanismen wie eIBRS und Safe RET sollen genau diesen Zustand neutralisieren. TONTOU setzt jedoch nicht primär auf eine direkte Manipulation vor der Abwehr, sondern auf den Moment danach: Der Predictor ist bereits bereinigt, wird vom Kernel aber noch nicht verwendet.
Auf AMDs Safe-RET-Implementierung ist diese Lücke laut den Forschern nur zwei Instruktionen breit . Mit einer gezielt getakteten Hardware-Unterbrechung – der sogenannten Interrupt Injection – kann ein nicht privilegierter Angreifer in diesen Abschnitt gelangen. Der Branch Predictor wird dadurch nach der Schutzmaßnahme erneut „vergiftet“, aber noch bevor der Kernel seinen Zustand verwendet .
Dafür muss der Angreifer lediglich eigenen Code mit normalen Benutzerrechten auf dem Zielsystem ausführen können. Er benötigt keine erweiterten Privilegien .
Die MIT-Forscher entwickelten einen vollständigen End-to-End-Exploit und testeten ihn auf mehreren CPU-Generationen:
Besonders deutlich fiel der Nachweis auf einem AMD-Zen-2-System aus. Der Rechner lief mit Linux 6.14.0-37-generic, 16 GB Arbeitsspeicher und standardmäßig aktivierten Spectre-v2-Schutzmaßnahmen. Trotzdem konnte der Angriff beliebigen Kernel-Speicher mit 5,47 Byte pro Sekunde auslesen . Die Genauigkeit der rekonstruierten Daten lag bei 91,97 Prozent .
Damit gelang den Forschern auch der Zugriff auf /etc/shadow. In dieser Datei speichert Linux die Passwort-Hashes lokaler Konten. Die Datei wurde in fünf von zehn Versuchen gefunden und ausgelesen; jeder Versuch dauerte ungefähr 18 Minuten .
Auf Intel-Systemen demonstrierten die Forscher einen partiellen Umgehungsweg für eIBRS auf Cascade Lake Refresh und Arrow Lake. Die konkrete Angriffsfläche unterscheidet sich dort vom Safe-RET-Szenario auf AMD. Für AMD Zen 4 bestätigte die Studie mit derselben Methode keine erfolgreiche Fehlleitung von Verzweigungen .
Die Forscher meldeten ihre Ergebnisse am 5. Februar 2026 koordiniert an AMD, Intel und Arm . Die weitere Reaktion verlief anschließend vergleichsweise schnell:
Intel bestätigte die Ergebnisse im Rahmen der koordinierten Offenlegung und zahlte den Forschern eine Prämie aus seinem Bug-Bounty-Programm. Das Unternehmen teilte jedoch mit, keine zusätzlichen Gegenmaßnahmen zu entwickeln. Als Begründung verwies Intel unter anderem auf die verschiedenen Voraussetzungen für eine praktische Ausnutzung, etwa die Verfügbarkeit geeigneter Disclosure-Gadgets .
Frühere Spectre-Angriffe zielten vor allem auf die Verzweigungsvorhersage und die spekulative Ausführung selbst. TONTOU attackiert dagegen die Schutzmaßnahme: Die Abwehr wird zwar ausgeführt, aber ihre Wirkung ist zwischen Bereinigung und Nutzung nicht atomar.
Damit erinnert das Problem an eine Race Condition: Ein Zustand wird gesichert, bevor er verwendet wird – doch genau dazwischen kann sich noch etwas ändern. Die Ergebnisse stellen deshalb eine grundlegende Annahme neutralisierungsbasierter Spectre-Schutzmechanismen infrage.
Der Linux-Patch schließt das konkret demonstrierte Interrupt-Injection-Fenster auf betroffenen AMD-Zen-Systemen. Er löst jedoch nicht automatisch jede denkbare Variante solcher Timing-Angriffe. TONTOU zeigt vielmehr, dass CPU-Sicherheit nicht allein durch nachträgliche Software-Patches garantiert werden kann: Auch die Architektur und die genaue Reihenfolge von Bereinigung und Nutzung müssen so gestaltet sein, dass ein solcher Zwischenraum nicht ausnutzbar bleibt.