Linux prepara aislamiento BTB para AMD Zen 6
Un parche del kernel revela que los próximos procesadores Zen 6 incorporan protección BTB para aislar contextos, simplificando las mitigaciones contra SRSO.
Un parche publicado esta semana para el kernel de Linux desvela una nueva característica de seguridad en los procesadores AMD Zen 6. Se trata de la protección del búfer de destino de rama (BTB) para aislar los distintos contextos de ejecución, una defensa adicional frente a la vulnerabilidad SRSO, que afectó a las generaciones Zen 1 a Zen 4.
El ingeniero de AMD Borislav Petkov explica en el parche que Zen 6 incorpora protección BTB que aísla los contextos de usuario/núcleo y huésped/anfitrión entre sí. Esto hace innecesaria la mitigación SafeRET, dejando únicamente los vectores de ataque entre usuario y usuario y entre huésped y huésped, que ya se cubren con el ajuste de Spectre v2 para ejecutar IBPB en cada cambio de contexto. El parche detecta ese ajuste y reporta una nueva cadena de mitigación.
El parche está encolado en la rama x86/bugs del repositorio tip/tip.git. Previsiblemente se enviará para el ciclo de Linux v7.4, salvo que se recoja como parte de las correcciones para la actual v7.3. No hay más información sobre esta característica BTB CTX ni sobre otros cambios de seguridad en Zen 6. Lo que se sabe es que AMD continúa blindando sus CPU frente a ataques especulativos, un problema recurrente desde hace años.
La novedad es relevante para los administradores de sistemas, porque el aislamiento de contexto por hardware reduce la dependencia de mitigaciones por software, que a menudo penalizan el rendimiento. Con Zen 6, si la implementación es correcta, se simplifica la gestión de parches y se reduce la superficie de ataque. Queda por ver si AMD detalla más el funcionamiento de esta protección en la documentación oficial del procesador.
