LONDON (IT BOLTWISE) – Forschende zeigen eine Remote-Spectre-Angriffskette gegen Cloudflare Workers, die in einem Co-Location-Setup einen JWT aus dem Speicher eines Ziel-Workers auslesen kann. In ihrem Experiment soll der Leak mit bis zu 12 bits pro Sekunde möglich gewesen sein. Cloudflare reagiert mit bereits in Produktion aktiven Verbesserungen an DyPrIs und setzt zusätzlich auf V8 Sandbox sowie MPK-basierte In-Process-Isolation. Gleichzeitig bleibt offen, ob die Detektion in allen Konstellationen robust genug ist, weil die Schwächen laut Paper eher am Messsignal als an der Implementierung liegen.

Der Sicherheitsfokus bei Serverless-Plattformen verschiebt sich gerade von der Frage „Welche Isolation haben wir?“ hin zu „Wie zuverlässig erkennt das System, wenn Isolation allein nicht genügt?“ Hintergrund ist eine Remote-Spectre-Angriffskette gegen Cloudflare Workers, die Forschende detailliert beschrieben haben. Demnach kann unter bestimmten Bedingungen ein JSON Web Token (JWT) aus dem Speicherkontext eines „victim“-Workers ausgelesen werden, obwohl die Beteiligten eine Multi-Tenant-Umgebung darstellen. Besonders brisant: In einem Ende-zu-Ende-Experiment gelang das Leaking in einem Tempo von bis zu 12 bits pro Sekunde, und damit deutlich schneller als bei einer früheren Demonstration aus dem Jahr 2021.
Technisch basiert die Challenge auf der konkreten Isolationsstrategie der Plattform. Workers führen Code mehrerer Tenants in getrennten V8-Isolates aus, allerdings innerhalb desselben Betriebssystemprozesses. Cloudflare setzt dabei primär auf Sprach- und VM-Level-Isolation statt auf strengere Prozess-Isolation, um die Startlatenz zu reduzieren. Genau diese Lücke adressiert der Angriff: Eine Speicher-Leseoperation innerhalb desselben Worker-Prozesses kann in bestimmten Konstellationen zu Cross-Tenant-Leaks führen, wenn der Angreifer- und Zielcode parallel in getrennten V8-Isolates laufen, aber prozessseitig „nah“ genug sind. In der Darstellung der Forschenden ist der Angreifer-Worker mit gültigem eigenen Code ausgestattet, der im eigenen Isolate kontrollierte Pfade abarbeitet, während der JWT absichtlich im Speicher des Ziel-Isolates platziert wurde.
Cloudflare betont zugleich die Ergebnisse aus dem Produktionsbetrieb: Laut Aussage des Unternehmens wurde der Angriff bereits mitigiert, nachdem Dynamic Process Isolation (DyPrIs) verbessert, die V8 Sandbox integriert und eine MPK-basierte In-Process-Isolation eingeführt wurden. DyPrIs soll dabei das System dynamisch härten: Auffällige Skripte werden nach einer Invocation in einen separaten Prozess umgeleitet. In den Paper-Ergebnissen findet sich aber eine problematische Randbedingung. Die Forschenden beschreiben, dass eine lang laufende Durable-Object-Invocation weiterlaufen könne, bevor DyPrIs die Isolation in Kraft setzt, sodass ein „Fenster“ entsteht, in dem ein Leak weiterhin stattfinden kann. Darüber hinaus zeigen sie, dass WebSocket-intensives Input/Output (I/O) die Aktivität rund um das Instruction Translation Lookaside Buffer (iTLB) erhöht und dadurch das normalisierte Branch-Misprediction-Signal so schwächt, dass DyPrIs unter ein Detektionslimit fallen kann.
Das erzeugt ein strategisches Dilemma: Die DyPrIs-Detektion nutzt offenbar ein messbares Nebenkanal-Signal (im Paper im Kontext von Branch-Misprediction), das in einer realen Ausführungsumgebung nicht beliebig stabil ist. Die Forschenden ziehen daraus den Schluss, dass robuste Detektion während der Ausführung stattfinden und ein Signal verwenden muss, das nicht durch I/O-Aktivität unterdrückt werden kann. Cloudflare ordnet die Schwachstelle als Limitation der DyPrIs-Implementierung ein, während das Paper die beiden Schwächen als fundamentale Grenzen des Detektionsansatzes beschreibt. Wichtig ist auch die Abgrenzung des Threat Models: Native Code Execution liege außerhalb, und der Angriff hänge nicht von einer V8-Softwareausnutzung oder einem Sandbox-Escape ab. Außerdem sagt das Paper, dass bei dem Experiment keine Kundendaten erreicht wurden.
Um die Leistungs- und Systembedingungen greifbar zu machen, nennen die Forschenden Details zur Testumgebung. Die Messungen sollen auf Linux-Servern mit AMD EPYC der Zen-2- und Zen-3-Generation durchgeführt worden sein; zudem fuhren sie die Messungen gezielt nachts, als die CPU-Auslastung zwischen 10% und 25% lag, um „die besten möglichen Ergebnisse“ zu beobachten. Interessant ist dabei die Gegenläufigkeit: In ihrem Bericht sank die Leakage-Rate bei höherer Systemauslastung, gleichzeitig wollen sie aber gezeigt haben, dass langsamere Angriffe auch unter Last weiterhin realistisch sind. Neben WebSocket als potenzieller Remote-Timingquelle spielt auch die Lebensdauer von Isolates eine Rolle: Durable Objects können eine Worker-Isolierung fünf bis mehr als 20 Stunden am Leben halten, wodurch ein Angreifer einen geeigneten Ablaufplan für die Beobachtung von Nebenkanälen finden kann.
Cloudflare wiederum beschreibt den technischen Kern der jüngsten Härtungen über mehrere Ebenen. V8 Sandbox begrenzt demnach den transienten Zugriff auf 64-Bit-Pointer, während MPK-basierte In-Process-Isolation die Worker-Heaps hinter hardwaregestützten Protection Keys verschiebt. Auf modernen x64-Systemen seien etwa 12 Keys verfügbar; in der Architektur werden diese Keys mit der V8 Sandbox kombiniert und außerdem ein rotierendes Speicherlayout genutzt, damit benachbarte VMs/Isolates keinen identischen Key-Satz teilen. In einer Beschreibung aus September 2025 wird ergänzt: Random MPK Assignment allein würde etwa 92% der Cross-Isolate-Zugriffe „fangen“, weil zwei Isolates zufällig denselben Key erhalten können. Das rotierende Layout soll genau diese Lücke innerhalb des abgedeckten Bedrohungsmodells schließen, das „in-sandbox“ stattfindet.
Aus Markt- und Engineering-Sicht zeigt die Episode, wie Serverless-Isolation immer stärker zu einem Zusammenspiel aus mehreren Schutzschichten wird: dynamische Isolation (DyPrIs), VM-Sandboxing (V8) und Hardware-gestützte Speichersegmentierung (MPK). Das ähnelt konzeptionell der Entwicklung in Browser-Sicherheitsarchitekturen Richtung Site Isolation, nur dass dort häufig Prozessgrenzen strenger gezogen werden. Für Betreiber und Entwickler bedeutet das: Sicherheit ist nicht nur eine Checkbox („wir haben Isolates“), sondern eine Frage nach Detektionsfähigkeit unter realen Last- und I/O-Profilen sowie nach der maximalen Zeitspanne, in der ein schutzbedürftiger Zustand existiert, bevor dynamische Mechanismen greifen. Wenn sich ein Nebenkanal-Signal wie Branch-Misprediction durch WebSocket-I/O verformen lässt, müssen Teams das Design so auslegen, dass sowohl Timing-Quellen als auch Detektionsgrenzen adversarial betrachtet werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Spectre-Leck bei Cloudflare Workers: DyPrIs, V8 Sandbox und MPK gegen JWT-Auslesen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Spectre-Leck bei Cloudflare Workers: DyPrIs, V8 Sandbox und MPK gegen JWT-Auslesen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Spectre-Leck bei Cloudflare Workers: DyPrIs, V8 Sandbox und MPK gegen JWT-Auslesen« bei Google Deutschland suchen, bei Bing oder Google News!