日前,龙芯中科发布官方说明,回应 USENIX Security 2026 会议论文中披露的处理器安全漏洞。龙芯确认,部分版本的 3A5000、3A6000、3C5000 及 3C6000 系列处理器在特定运行条件下存在侧信道数据泄露风险。
漏洞成因与风险评估
当应用调用 LSX、LASX 向量指令集或浮点加载指令时,处理器内部微结构资源隔离可能不足,导致同一物理核心上的程序读取到少量残留数据。龙芯强调,该问题并非 LoongArch 指令集架构的设计缺陷,整体风险较低。攻击者必须获取设备本地运行权限方可利用,无法实施无权限远程攻击,也不能像普通内存读取那样指定任意地址获取数据。
修复方案与硬件迭代
龙芯已在漏洞公开前向操作系统合作厂商推送安全修复补丁,建议服务器等多用户环境及时升级。此外,新版 3A6000、3C6000 及后续迭代芯片已修改微结构设计并通过流片验证,从硬件层面彻底消除了该风险。
"LoongLeak"漏洞详情
此次漏洞由德国 CISPA 亥姆霍兹信息安全中心四名研究人员在 USENIX Security 2026 上公布,命名为"LoongLeak"。研究发现,普通程序在特定情况下可读取 CPU 内部残留数据。演示显示,攻击者可从中获取磁盘加密 AES 密钥、部分 root 密码哈希等敏感信息,部分攻击仅需数秒。该漏洞可从普通应用程序、容器甚至虚拟机内部发起,跨越权限边界泄露操作系统内核数据。
示意图:LoongLeak
披露时间线
研究团队于 2025 年 7 月 23 日向龙芯报告漏洞。龙芯复现问题后,请求团队保密一年以便分析修复。直至 2026 年 8 月,该漏洞才在 USENIX Security 2026 上正式公开。
行业背景对比
2023 年,英特尔部分酷睿、至强处理器及 AMD Zen 2 架构处理器也曾曝出类似的微结构数据泄露漏洞。虽原理不同,但均表现为 CPU 内部历史数据未被正确隔离。当时,英特尔与 AMD 分别通过微码、固件及 BIOS 更新完成了修复。
龙芯市场应用现状
龙芯处理器目前已实现规模化应用。2026 年 5 月数据显示,龙芯 3A6000 桌面处理器在主流行业累计出货量突破 100 万片,广泛服务于党政办公、税务及教育等领域。
在北京市 2025 年终端设备集中带量采购中,涉及 21180 台信创终端设备,预算约 1.13 亿元。其中,基于 LoongArch 技术路线的设备达 13336 台(含台式机 11787 台、笔记本 1549 台),占采购总量的 63%。

