日前,龙芯中科发布《关于USENIX Security 2026会议论文中龙芯相关安全漏洞的说明》,回应近期公开的处理器安全漏洞。
龙芯确认称,部分版本的3A5000、3A6000、3C5000和3C6000系列处理器,在特定运行条件下存在侧信道数据泄露风险。当应用调用LSX、LASX向量指令集合或浮点加载指令集时,处理器内部不同程序之间的微结构资源隔离可能不够充分,导致同一物理核心上运行的程序读取到少量残留数据。
龙芯认为漏洞整体风险较低,并非LoongArch指令集架构本身的设计缺陷,攻击者必须获得设备本地运行权限,无法直接实施无权限远程攻击,也无法像普通内存读取一样指定任意地址获取数据。
龙芯称,已经在漏洞公开披露前向操作系统合作厂商推送安全修复补丁,并建议服务器等多用户环境及时升级。新版3A6000和3C6000及后续迭代芯片已经修改微结构设计并经过流片验证,从硬件层面彻底消除该漏洞风险。
此次龙芯回应的研究来自德国CISPA亥姆霍兹信息安全中心的四名研究人员在USENIX Security (美国高级计算系统协会安全研讨会)2026上公布的论文。
研究人员发现,普通程序在特定情况下也能读取本不属于自己的CPU内部残留数据,并将漏洞命名为“LoongLeak”。论文显示,研究人员通过实际演示,从处理器中获取了磁盘加密使用的AES密钥、部分root密码哈希等敏感信息,部分攻击可以在数秒内完成;漏洞可以从普通应用程序、容器甚至虚拟机内部发起,并跨越权限边界泄露操作系统内核等敏感数据。
示意图loongleak
研究团队表示,他们早在2025年7月23日就将漏洞报告给龙芯,龙芯随后复现了问题,并希望研究团队将漏洞细节保密一年,为分析和修复预留时间。直至2026年8月,研究团队才在USENIX Security 2026上正式公开LoongLeak。
2023年,英特尔部分酷睿、至强处理器和AMD采用Zen 2架构处理器都曾曝出微结构数据泄露漏洞。虽然具体原理不同,但都表现为CPU内部此前处理过的数据在特定情况下没有被正确隔离,从而导致可能被其他程序获取。英特尔随后通过微码和固件更新缓解漏洞,AMD也通过微码和BIOS更新修复漏洞。
龙芯处理器已有较大规模应用:2026年5月,龙芯中科披露,龙芯3A6000桌面处理器在主流行业的累计出货量已经突破100万片,主要应用于党政办公、税务和教育等领域。
北京市2025年终端设备集中带量采购则涉及21180台信创终端设备,预算约1.13亿元,其中LoongArch龙芯技术路线设备达到13336台,包括11787台台式机和1549台笔记本,占采购总量约63%。
本文系观察者网独家稿件,未经授权,不得转载。
热门跟贴