LONDON (IT BOLTWISE) – Forschende zeigen eine Remote-Spectre-Angriffskette gegen Cloudflare Workers, die in einem Co-Location-Setup einen JWT aus dem Speicher eines Ziel-Workers auslesen kann. In ihrem Experiment soll der Leak mit bis zu 12 bits pro Sekunde möglich gewesen sein. Cloudflare reagiert mit bereits in Produktion aktiven Verbesserungen an DyPrIs und setzt zusätzlich auf V8 Sandbox sowie MPK-basierte In-Process-Isolation. Gleichzeitig bleibt offen, ob die Detektion in allen Konstellationen robust genug ist, weil die Schwächen laut Paper eher am Messsignal als an der Implementierung liegen.

Spectre-Leck bei Cloudflare Workers: DyPrIs, V8 Sandbox und MPK gegen JWT-Auslesen
Spectre-Leck bei Cloudflare Workers: DyPrIs, V8 Sandbox und MPK gegen JWT-Auslesen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Der Sicherheitsfokus bei Serverless-Plattformen verschiebt sich gerade von der Frage „Welche Isolation haben wir?“ hin zu „Wie zuverlässig erkennt das System, wenn Isolation allein nicht genügt?“ Hintergrund ist eine Remote-Spectre-Angriffskette gegen Cloudflare Workers, die Forschende detailliert beschrieben haben. Demnach kann unter bestimmten Bedingungen ein JSON Web Token (JWT) aus dem Speicherkontext eines „victim“-Workers ausgelesen werden, obwohl die Beteiligten eine Multi-Tenant-Umgebung darstellen. Besonders brisant: In einem Ende-zu-Ende-Experiment gelang das Leaking in einem Tempo von bis zu 12 bits pro Sekunde, und damit deutlich schneller als bei einer früheren Demonstration aus dem Jahr 2021.

Technisch basiert die Challenge auf der konkreten Isolationsstrategie der Plattform. Workers führen Code mehrerer Tenants in getrennten V8-Isolates aus, allerdings innerhalb desselben Betriebssystemprozesses. Cloudflare setzt dabei primär auf Sprach- und VM-Level-Isolation statt auf strengere Prozess-Isolation, um die Startlatenz zu reduzieren. Genau diese Lücke adressiert der Angriff: Eine Speicher-Leseoperation innerhalb desselben Worker-Prozesses kann in bestimmten Konstellationen zu Cross-Tenant-Leaks führen, wenn der Angreifer- und Zielcode parallel in getrennten V8-Isolates laufen, aber prozessseitig „nah“ genug sind. In der Darstellung der Forschenden ist der Angreifer-Worker mit gültigem eigenen Code ausgestattet, der im eigenen Isolate kontrollierte Pfade abarbeitet, während der JWT absichtlich im Speicher des Ziel-Isolates platziert wurde.

Cloudflare betont zugleich die Ergebnisse aus dem Produktionsbetrieb: Laut Aussage des Unternehmens wurde der Angriff bereits mitigiert, nachdem Dynamic Process Isolation (DyPrIs) verbessert, die V8 Sandbox integriert und eine MPK-basierte In-Process-Isolation eingeführt wurden. DyPrIs soll dabei das System dynamisch härten: Auffällige Skripte werden nach einer Invocation in einen separaten Prozess umgeleitet. In den Paper-Ergebnissen findet sich aber eine problematische Randbedingung. Die Forschenden beschreiben, dass eine lang laufende Durable-Object-Invocation weiterlaufen könne, bevor DyPrIs die Isolation in Kraft setzt, sodass ein „Fenster“ entsteht, in dem ein Leak weiterhin stattfinden kann. Darüber hinaus zeigen sie, dass WebSocket-intensives Input/Output (I/O) die Aktivität rund um das Instruction Translation Lookaside Buffer (iTLB) erhöht und dadurch das normalisierte Branch-Misprediction-Signal so schwächt, dass DyPrIs unter ein Detektionslimit fallen kann.

Das erzeugt ein strategisches Dilemma: Die DyPrIs-Detektion nutzt offenbar ein messbares Nebenkanal-Signal (im Paper im Kontext von Branch-Misprediction), das in einer realen Ausführungsumgebung nicht beliebig stabil ist. Die Forschenden ziehen daraus den Schluss, dass robuste Detektion während der Ausführung stattfinden und ein Signal verwenden muss, das nicht durch I/O-Aktivität unterdrückt werden kann. Cloudflare ordnet die Schwachstelle als Limitation der DyPrIs-Implementierung ein, während das Paper die beiden Schwächen als fundamentale Grenzen des Detektionsansatzes beschreibt. Wichtig ist auch die Abgrenzung des Threat Models: Native Code Execution liege außerhalb, und der Angriff hänge nicht von einer V8-Softwareausnutzung oder einem Sandbox-Escape ab. Außerdem sagt das Paper, dass bei dem Experiment keine Kundendaten erreicht wurden.

Um die Leistungs- und Systembedingungen greifbar zu machen, nennen die Forschenden Details zur Testumgebung. Die Messungen sollen auf Linux-Servern mit AMD EPYC der Zen-2- und Zen-3-Generation durchgeführt worden sein; zudem fuhren sie die Messungen gezielt nachts, als die CPU-Auslastung zwischen 10% und 25% lag, um „die besten möglichen Ergebnisse“ zu beobachten. Interessant ist dabei die Gegenläufigkeit: In ihrem Bericht sank die Leakage-Rate bei höherer Systemauslastung, gleichzeitig wollen sie aber gezeigt haben, dass langsamere Angriffe auch unter Last weiterhin realistisch sind. Neben WebSocket als potenzieller Remote-Timingquelle spielt auch die Lebensdauer von Isolates eine Rolle: Durable Objects können eine Worker-Isolierung fünf bis mehr als 20 Stunden am Leben halten, wodurch ein Angreifer einen geeigneten Ablaufplan für die Beobachtung von Nebenkanälen finden kann.

Cloudflare wiederum beschreibt den technischen Kern der jüngsten Härtungen über mehrere Ebenen. V8 Sandbox begrenzt demnach den transienten Zugriff auf 64-Bit-Pointer, während MPK-basierte In-Process-Isolation die Worker-Heaps hinter hardwaregestützten Protection Keys verschiebt. Auf modernen x64-Systemen seien etwa 12 Keys verfügbar; in der Architektur werden diese Keys mit der V8 Sandbox kombiniert und außerdem ein rotierendes Speicherlayout genutzt, damit benachbarte VMs/Isolates keinen identischen Key-Satz teilen. In einer Beschreibung aus September 2025 wird ergänzt: Random MPK Assignment allein würde etwa 92% der Cross-Isolate-Zugriffe „fangen“, weil zwei Isolates zufällig denselben Key erhalten können. Das rotierende Layout soll genau diese Lücke innerhalb des abgedeckten Bedrohungsmodells schließen, das „in-sandbox“ stattfindet.

Aus Markt- und Engineering-Sicht zeigt die Episode, wie Serverless-Isolation immer stärker zu einem Zusammenspiel aus mehreren Schutzschichten wird: dynamische Isolation (DyPrIs), VM-Sandboxing (V8) und Hardware-gestützte Speichersegmentierung (MPK). Das ähnelt konzeptionell der Entwicklung in Browser-Sicherheitsarchitekturen Richtung Site Isolation, nur dass dort häufig Prozessgrenzen strenger gezogen werden. Für Betreiber und Entwickler bedeutet das: Sicherheit ist nicht nur eine Checkbox („wir haben Isolates“), sondern eine Frage nach Detektionsfähigkeit unter realen Last- und I/O-Profilen sowie nach der maximalen Zeitspanne, in der ein schutzbedürftiger Zustand existiert, bevor dynamische Mechanismen greifen. Wenn sich ein Nebenkanal-Signal wie Branch-Misprediction durch WebSocket-I/O verformen lässt, müssen Teams das Design so auslegen, dass sowohl Timing-Quellen als auch Detektionsgrenzen adversarial betrachtet werden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Spectre-Leck bei Cloudflare Workers: DyPrIs, V8 Sandbox und MPK gegen JWT-Auslesen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Spectre-Leck bei Cloudflare Workers: DyPrIs, V8 Sandbox und MPK gegen JWT-Auslesen".
Stichwörter AI Artificial Intelligence Cloudflare Cybersecurity Durable Objects Dypris Hacker Isolation IT-Sicherheit Jwt KI Künstliche Intelligenz Mpk Netzwerksicherheit Serverless Side-channel Spectre V8 Sandbox Websocket Workers
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Spectre-Leck bei Cloudflare Workers: DyPrIs, V8 Sandbox und MPK gegen JWT-Auslesen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Spectre-Leck bei Cloudflare Workers: DyPrIs, V8 Sandbox und MPK gegen JWT-Auslesen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Spectre-Leck bei Cloudflare Workers: DyPrIs, V8 Sandbox und MPK gegen JWT-Auslesen« bei Google Deutschland suchen, bei Bing oder Google News!


    396 Leser gerade online auf IT BOLTWISE
    KI-Jobs