Het verhaal
Martin Schwarzl en Albert Pedersen van Cloudflare publiceren samen met de University of Edinburgh onderzoek uit 2024 en begin 2025. Dynamic Process Isolation (DyPrIs) en grove timers bleken onvoldoende: een remote Spectre-aanval lekte een JWT uit een naastgelegen test-Worker tot 12 bit per seconde, met 99,16 procent nauwkeurigheid — 360 keer sneller dan de oude aanval van ongeveer 2 bit per minuut.
Het experiment liep alleen tegen eigen test-Workers. Geen klantendata is gelekt. Cloudflare zag geen exploit in het wild en geen aanwijzingen over de afgelopen drie jaar.
De mitigaties staan al live: de V8 Sandbox (geen ruwe 64-bit pointers meer), betere DyPrIs-detectie, en in-process isolatie met Intel Memory Protection Keys. MPK draait sinds september 2025.
Het paper staat vandaag, 19 augustus 2026, op arXiv als 2608.17043, op de cs.CR-nieuwlijst.