В процессорах Intel обнаружена уязвимость, которая позволяет всем обычным программам получить доступ к содержимому в защищённой части памяти ядра. В этой области могут оказаться пароли, кэшированные файлы с диска, ключи доступа программ и не только. Опасность бага состоит в том, что благодаря уязвимости злоумышленники могут перехватывать эту информацию даже через JavaScript-код, запущенный в браузере. Выявленная уязвимость присутствует во всех процессорах Intel, выпущенных за последние 10 лет. Производитель не может самостоятельно исправить баг - его могут закрыть только разработчики, переработав архитектуру ядра на уровне системы.

Остальные подробности уязвимости в целях безопасности скрыты, однако инженер AMD Том Лендацкий (Tom Lendacky) предположил, что проблемой кроется в принципе работы процессоров Intel: "они пытаются предугадать код, который будет исполняться дальше, и ради скорости делают это без необходимых проверок безопасности. Это и даёт возможность запустить вредоносный код на уровне ядра".

Суть исправлений состоит в том, чтобы полностью отделить память ядра от пользовательских процессов. Однако из-за этого многие приложения могут начать работать медленнее, так как через ядро некоторые задачи обрабатываются быстрее всего.

Уже подготовлены обновления безопасности для Windows, macOS и ядра Linux, однако разработчики дистрибутивов Linux могли пока не успеть добавить его в свои системы.

Подробная информация об уязвимости остаётся в тайне: разработчики ядра Linux специально отредактировали комментарии к обновлениям, а Microsoft в принципе не раскрывает подробности работы над исправлениями Windows. Это делается для того, чтобы злоумышленники не могли эксплуатировать уязвимость до выхода патчей безопасности.

Выявленная уязвимость опасна даже для виртуальных машин на Amazon EC2, Microsoft Azure, Google Compute Engine. AWS разослал клиентам предупреждения о запланированной принудительной перезагрузке всех виртуальных машин с 5 по 6 января в связи с установкой обновления без детального описания проблемы. Microsoft также проинформировала клиентов Azure о проведении принудительной перезагрузки виртуальным машин 10 января в связи с установкой серьезного патча безопасности. При этом пользователям оставлена возможность самостоятельно выполнить перезагрузку VM до запланированной принудительной перезагрузки.

Издание The Register отметило, что обновления могут снизить производительность компьютеров на базе Linux на 5-30% в зависимости от моделей процессора и задач: более свежие чипы меньше подвержены уменьшению мощности. Исследователь Андрес Фронд (Andres Freund) провёл собственный эксперимент, который показал, что в лучшем случае производительность падает на 17%, а в худшем — на 30%.

Intel публично не комментировала ситуацию с обнаруженной уязвимостью в своих процессорах. Компания AMD сообщила, что его чипы не подвержены уязвимости, так как их архитектура не предусматривает подобные манипуляции.