Skip to content
Tech AI Wire

AMD Zen 6 torna desnecessária a mitigação SafeRET do Linux

Um patch do kernel remove a mitigação por software SafeRET no AMD Zen 6, porque o chip isola as previsões de salto em hardware. Ataques entre usuários ainda exigem IBPB.

Por Tech AI Wire Team

3 min de leitura

XLinkedIn
A screenshot of the Linux kernel commit "x86/bugs: Adapt SRSO mitigation to Zen6" on kernel.org's git mirror, showing its message and the three changed files.

Em números

kernel files the patch changes
3
Linux version Phoronix says it targets
7.4

A próxima geração de processadores da AMD vai permitir que o Linux deixe de aplicar uma de suas defesas contra execução especulativa. Um patch do kernel intitulado "x86/bugs: Adapt SRSO mitigation to Zen6" entrou na árvore tip em 1º de setembro de 2026. Isso importa porque o chip agora faz em hardware o que o kernel fazia em software. Mitigações por software rodam em todas as máquinas afetadas.

O patch foi escrito por Borislav Petkov, engenheiro de kernel na AMD. Ele o redigiu em 21 de agosto de 2026 e fez o commit ele mesmo em 1º de setembro de 2026.

O ataque contra o qual isso protege

Processadores modernos adivinham qual código será executado em seguida. Isso se chama execução especulativa. O palpite mantém o chip ocupado em vez de deixá-lo esperando. Quando erra, o trabalho é descartado.

O problema é que o trabalho descartado deixa rastros. Quem consegue direcionar esses palpites faz o processador tocar por um instante em dados que não deveria. Depois lê os rastros para deduzir o conteúdo. O SRSO, sigla de Speculative Return Stack Overflow, é uma falha desse tipo. Ele mira as previsões sobre o ponto de retorno de uma função. A Phoronix relata que o SRSO afetou as gerações Zen 1 a Zen 4.

O Linux respondeu ao SRSO com uma mitigação por software chamada SafeRET. É essa peça que o Zen 6 torna desnecessária.

O que o Zen 6 muda em hardware

O branch target buffer é um pequeno cache onde o processador guarda seus palpites sobre onde um salto no código vai cair. Se as entradas de um programa podem influenciar as de outro, esses palpites se tornam superfície de ataque.

O Zen 6 os separa. "O Zen6 tem proteção de BTB que isola os diferentes contextos (usuário/kernel, convidado/hospedeiro) uns dos outros", diz a mensagem do commit. A Phoronix chama o recurso de BTB CTX isolation, ou seja, isolamento de contexto do branch target buffer.

Essa descrição cobre duas fronteiras. Uma fica entre um programa comum e o kernel. A outra, entre o convidado de uma máquina virtual e o hospedeiro que o executa.

O que o patch faz de fato

A mudança é pequena e toca três arquivos do código x86.

ItemDetalhe
Commit"x86/bugs: Adapt SRSO mitigation to Zen6"
AutorBorislav Petkov (AMD)
Escrito em21 de agosto de 2026
Commit na tip1º de setembro de 2026
Arquivos alterados3
Kernel visadoLinux 7.4, com 7.3 possível como correção, segundo a Phoronix

Os três arquivos são arch/x86/include/asm/cpufeatures.h, arch/x86/kernel/cpu/bugs.c e arch/x86/kernel/cpu/scattered.c. O kernel detecta o novo comportamento do hardware e então informa a situação por meio de uma nova string de mitigação.

O que continua por conta do software

A proteção do hardware não cobre tudo, e o commit é explícito sobre essa lacuna.

Ataques entre dois usuários e entre dois convidados ainda não são tratados pelo chip. São os casos em que dois programas no mesmo nível de privilégio, ou duas máquinas virtuais, atacam um ao outro. Para isso, o kernel continua contando com as configurações de mitigação do Spectre v2 para emitir um IBPB na troca de contexto.

IBPB significa Indirect Branch Predictor Barrier. Ele manda o processador descartar as previsões de salto acumuladas. Assim as previsões de uma carga de trabalho não passam para a seguinte.

O que isso significa para desenvolvedores

Não leia isso como "o Zen 6 acaba com as mitigações especulativas". Ele remove uma correção de software específica em duas fronteiras específicas, e deixa o isolamento entre iguais para o software. Se você roda código não confiável de vários clientes em um mesmo hospedeiro, sua configuração do Spectre v2 importa tanto quanto antes.

Confira o que o seu kernel informa em vez de supor. O patch adiciona uma nova string de mitigação. Assim que você estiver em um kernel com essa mudança, o estado real da sua máquina aparece nas informações do próprio kernel.

Se você acompanha o custo das mitigações nos seus testes, planeje refazer a linha de base. Comparações feitas no Zen 4 com o SafeRET ativo não descrevem uma máquina Zen 6 sem ele. Números antigos não deveriam ser carregados adiante.

Também não há hardware para testar ainda. Estas fontes não dão data de lançamento para os processadores Zen 6. Encare isso como preparação do kernel, não como uma mudança que você possa medir neste trimestre. Os padrões de proteção do kernel se movem nas duas direções, e vale lembrar o lado do custo: a Microsoft vai ativar a integridade de memória do Windows 11 por padrão a partir de 13 de outubro.

Fontes

  1. Linux Preps For New AMD Zen 6 BTB CTX Isolation Security Feature - Phoronix
  2. x86/bugs: Adapt SRSO mitigation to Zen6 - kernel.googlesource.com

Artigos relacionados

A process listing on a Kubernetes v1.37 node, showing containerd, kubelet and kube-proxy owned by the kube user while the systemd services still run as root.
Dev Stack

Kubernetes 1.37 promove o modo rootless a beta

O Kubernetes 1.37 promove o KubeletInUserNamespace a beta. O kubelet, os runtimes de contentores, os plugins CNI e o kube-proxy passam a poder correr como utilizador comum.