欢迎访问深圳市中小企业公共服务平台电子信息窗口

龙芯回应:3号系列部分CPU存侧信道漏洞,补丁已发、新款硬件加固

2026-08-18 来源:电子工程专辑
94

关键词: 龙芯中科 龙芯3号CPU 侧信道漏洞 LoongLeak 安全补丁

8月18日消息,龙芯中科于8月17日正式发布关于USENIX Security 2026会议论文中涉及龙芯处理器安全漏洞的说明。经技术核查确认,部分型号的龙芯3号系列CPU在特定运行条件下存在中低风险侧信道数据泄露隐患。

龙芯中科表示,在该漏洞公开披露前,公司已完成漏洞根因定位、软硬件全维度修复及合规报备工作,并向各操作系统合作厂商推送安全修复补丁,可彻底消除该漏洞隐患。同时,新版3A6000、3C6000及后续迭代芯片已完成硬件微结构加固,从硬件层面彻底消除该漏洞风险。

微结构资源隔离不充分

根据龙芯中科的说明,此次涉及的侧信道漏洞源于处理器微结构实现层面的问题,并非指令集架构设计缺陷。具体而言,当应用程序调用向量指令集(LSX / LASX)或浮点指令集的加载指令时,处理器微结构资源存在隔离不充分的问题。在特定场景下,这一问题可能被利用,导致同一物理核心上运行的不同应用程序之间出现少量运行残留数据泄露。

龙芯中科强调,该漏洞仅可能泄露处理器流水线动态执行过程中残留于一级数据缓存的少量信息,无法针对任意内存地址发起精准侧信道攻击。相较于业界知名的“熔断”(Meltdown)、“幽灵”(Spectre)等经典侧信道漏洞,该漏洞受空间和时间局部性约束更强,泄露数据难以识别、无法直接解析有效语义,实际危害程度低于同类侧信道漏洞。

经公司研判,该漏洞整体风险较低,不存在越权写数据、任意代码执行等严重风险。龙芯中科在说明中明确了该漏洞的具体风险约束条件:

首先,在权限门槛方面,利用该漏洞必须依托本机本地运行权限,无法实现无权限远程攻击或跨设备攻击。这意味着在普通单用户场景下,该漏洞基本无影响,仅对多用户场景存在潜在风险。

其次,在数据泄露范围方面,攻击者仅能读取一级数据缓存中的随机残留数据,无法指定攻击目标、无法定向窃取特定业务信息或隐私数据。此外,操作系统具备高频缓存刷新机制,可快速清除处理器缓存残留信息,极大压缩了漏洞的可利用时间窗口。

软件补丁已推送,新版芯片硬件优化

从龙芯中科说明中获悉,该漏洞风险涉及的处理器型号为龙芯3A5000/3A6000、3C5000/3C6000系列处理器的部分版本。龙芯中科指出,在嵌入式应用、单用户终端等常规场景下,该漏洞不会对设备运行、业务开展及数据安全造成实质性危害,可不进行专项处置。

而在服务器等多用户场景下,建议用户通过升级软件补丁完成漏洞修复。用户可通过各操作系统合作厂商渠道获取对应修复补丁。龙芯中科表示,经专项测试验证,该补丁对设备整体性能影响较小,用户可在保障安全的同时维持系统正常运行。

龙芯中科在此次漏洞公开披露前,已提前完成漏洞根因定位、软硬件全维度修复及合规报备工作。公司严格遵照国家相关法律法规,向国家有关主管部门上报漏洞情况并完成官方漏洞编号申请。

在软件层面,龙芯中科已提前向各操作系统合作厂商推送安全修复补丁,可彻底消除该漏洞隐患。在硬件层面,依托全栈自主研发能力,新版3A6000、3C6000及后续迭代芯片已完成硬件微结构优化,从硬件层面彻底消除该漏洞风险。经流片实测验证,新版本龙芯3A6000、3C6000系列处理器不受本次侧信道漏洞影响。此外,龙芯其余全系芯片产品均未涉及该风险问题。

龙芯中科在说明中还特别提到,德国CISPA亥姆霍兹信息安全中心研究团队严格遵循业界协同漏洞披露规范,提前向公司通报漏洞细节,并为修复工作预留了充足周期。