AMD Zen 6 torna desnecessária a mitigação SafeRET do Linux
Um patch do kernel remove a mitigação por software SafeRET no AMD Zen 6, porque o chip isola as previsões de salto em hardware. Ataques entre usuários ainda exigem IBPB.
3 min de leitura

Em números
- kernel files the patch changes
- 3
- Linux version Phoronix says it targets
- 7.4
A próxima geração de processadores da AMD vai permitir que o Linux deixe de aplicar uma de suas defesas contra execução especulativa. Um patch do kernel intitulado "x86/bugs: Adapt SRSO mitigation to Zen6" entrou na árvore tip em 1º de setembro de 2026. Isso importa porque o chip agora faz em hardware o que o kernel fazia em software. Mitigações por software rodam em todas as máquinas afetadas.
O patch foi escrito por Borislav Petkov, engenheiro de kernel na AMD. Ele o redigiu em 21 de agosto de 2026 e fez o commit ele mesmo em 1º de setembro de 2026.
O ataque contra o qual isso protege
Processadores modernos adivinham qual código será executado em seguida. Isso se chama execução especulativa. O palpite mantém o chip ocupado em vez de deixá-lo esperando. Quando erra, o trabalho é descartado.
O problema é que o trabalho descartado deixa rastros. Quem consegue direcionar esses palpites faz o processador tocar por um instante em dados que não deveria. Depois lê os rastros para deduzir o conteúdo. O SRSO, sigla de Speculative Return Stack Overflow, é uma falha desse tipo. Ele mira as previsões sobre o ponto de retorno de uma função. A Phoronix relata que o SRSO afetou as gerações Zen 1 a Zen 4.
O Linux respondeu ao SRSO com uma mitigação por software chamada SafeRET. É essa peça que o Zen 6 torna desnecessária.
O que o Zen 6 muda em hardware
O branch target buffer é um pequeno cache onde o processador guarda seus palpites sobre onde um salto no código vai cair. Se as entradas de um programa podem influenciar as de outro, esses palpites se tornam superfície de ataque.
O Zen 6 os separa. "O Zen6 tem proteção de BTB que isola os diferentes contextos (usuário/kernel, convidado/hospedeiro) uns dos outros", diz a mensagem do commit. A Phoronix chama o recurso de BTB CTX isolation, ou seja, isolamento de contexto do branch target buffer.
Essa descrição cobre duas fronteiras. Uma fica entre um programa comum e o kernel. A outra, entre o convidado de uma máquina virtual e o hospedeiro que o executa.
O que o patch faz de fato
A mudança é pequena e toca três arquivos do código x86.
| Item | Detalhe |
|---|---|
| Commit | "x86/bugs: Adapt SRSO mitigation to Zen6" |
| Autor | Borislav Petkov (AMD) |
| Escrito em | 21 de agosto de 2026 |
| Commit na tip | 1º de setembro de 2026 |
| Arquivos alterados | 3 |
| Kernel visado | Linux 7.4, com 7.3 possível como correção, segundo a Phoronix |
Os três arquivos são arch/x86/include/asm/cpufeatures.h, arch/x86/kernel/cpu/bugs.c e arch/x86/kernel/cpu/scattered.c. O kernel detecta o novo comportamento do hardware e então informa a situação por meio de uma nova string de mitigação.
O que continua por conta do software
A proteção do hardware não cobre tudo, e o commit é explícito sobre essa lacuna.
Ataques entre dois usuários e entre dois convidados ainda não são tratados pelo chip. São os casos em que dois programas no mesmo nível de privilégio, ou duas máquinas virtuais, atacam um ao outro. Para isso, o kernel continua contando com as configurações de mitigação do Spectre v2 para emitir um IBPB na troca de contexto.
IBPB significa Indirect Branch Predictor Barrier. Ele manda o processador descartar as previsões de salto acumuladas. Assim as previsões de uma carga de trabalho não passam para a seguinte.
O que isso significa para desenvolvedores
Não leia isso como "o Zen 6 acaba com as mitigações especulativas". Ele remove uma correção de software específica em duas fronteiras específicas, e deixa o isolamento entre iguais para o software. Se você roda código não confiável de vários clientes em um mesmo hospedeiro, sua configuração do Spectre v2 importa tanto quanto antes.
Confira o que o seu kernel informa em vez de supor. O patch adiciona uma nova string de mitigação. Assim que você estiver em um kernel com essa mudança, o estado real da sua máquina aparece nas informações do próprio kernel.
Se você acompanha o custo das mitigações nos seus testes, planeje refazer a linha de base. Comparações feitas no Zen 4 com o SafeRET ativo não descrevem uma máquina Zen 6 sem ele. Números antigos não deveriam ser carregados adiante.
Também não há hardware para testar ainda. Estas fontes não dão data de lançamento para os processadores Zen 6. Encare isso como preparação do kernel, não como uma mudança que você possa medir neste trimestre. Os padrões de proteção do kernel se movem nas duas direções, e vale lembrar o lado do custo: a Microsoft vai ativar a integridade de memória do Windows 11 por padrão a partir de 13 de outubro.
Fontes
- Linux Preps For New AMD Zen 6 BTB CTX Isolation Security Feature - Phoronix
- x86/bugs: Adapt SRSO mitigation to Zen6 - kernel.googlesource.com
Artigos relacionados

Um binário strip adulterado pode abrir uma porta em todo o NixOS
Investigadores construíram o ataque trusting-trust de Ken Thompson a partir do GNU strip, e não de um compilador, e abriram portas em quase todos os binários de um instalador NixOS.

Asahi Linux passa a suportar oficialmente os Mac da série M3
O Asahi Linux integrou o suporte a M3, M3 Pro e M3 Max no seu instalador. Wi-Fi, USB 3 e descodificação AV1 funcionam. Suspensão, HDMI e 3D rápido não.

Kubernetes 1.37 promove o modo rootless a beta
O Kubernetes 1.37 promove o KubeletInUserNamespace a beta. O kubelet, os runtimes de contentores, os plugins CNI e o kube-proxy passam a poder correr como utilizador comum.