Всего одна вредоносная веб-страница может скомпрометировать Tor Browser, если на устройстве не установлено последнее обновление. Согласно исследованию компании Nebula Security, уязвимость CVE-2026-10702 высокой степени опасности затрагивает движок JavaScript Firefox - SpiderMonkey. Mozilla устранила проблему в версии Firefox 151.0.3 (2 июня 2026 года), а Tor Project выпустил исправленную сборку Tor Browser 15.0.19 (20 июля 2026 года). Пользователям, для которых анонимность критична, настоятельно рекомендуется немедленно установить обновления.
Суть уязвимости
Уязвимость связана с ошибкой JIT-компиляции (Just-In-Time) в движке SpiderMonkey. Tor Browser базируется на Firefox, поэтому дефекты в основе напрямую влияют на защищённость браузера для анонимного серфинга. В отличие от атак социальной инженерии, требующих ручной загрузки файлов или явных разрешений, данная уязвимость позволяет выполнить произвольный код в процессе рендеринга браузера просто при открытии вредоносной страницы - без какого-либо взаимодействия с пользователем.
Технические детали
Проблема находится в конвейере JIT-компиляции Ion/Warp движка SpiderMonkey, а именно в нескольких оптимизационных проходах:
- Обработка "Object.keys()": некорректные предположения при работе с ключами массивов и объектов.
- Ленивое разрешение свойств: ошибки при неявном поиске свойств (например, "length", "name", "prototype").
- Анализ алиасов: неверная трактовка операций, выделяющих память, как безобидных операций чтения.
Когда SpiderMonkey лениво разрешает свойства функций, полные буферы свойств требуют нового выделения памяти. Однако JIT-оптимизатор может продолжать ссылаться на старый буфер свойств. Исследователи Nebula Security выявили, что повторное использование устаревшего указателя создаёт состояние "использование после освобождения" (use-after-free). Злоумышленник может воспользоваться этим для построения примитивов раскрытия адресов и создания поддельных объектов, что в конечном счёте приводит к выполнению произвольного кода в контексте процесса рендеринга.
Последствия для пользователей Tor Browser
Компрометация процесса рендеринга означает нарушение изоляции на уровне браузера, что открывает потенциальные векторы для раскрытия личности пользователя. Хотя Tor обеспечивает сетевую анонимность, уязвимости в программном обеспечении могут полностью нивелировать эту защиту, если обновления не установлены. Атака происходит без предупреждения и не требует от жертвы каких-либо действий, кроме посещения заражённого сайта.
Хронология раскрытия и исправления
Процесс закрытия уязвимости прошёл оперативно:
- 20 мая 2026 года исследователи Nebula Security сообщили Mozilla об уязвимости нулевого дня. В тот же день коренная причина была подтверждена.
- 2 июня 2026 года Mozilla выпустила Firefox 151.0.3, содержащий исправление для ошибки JIT-компиляции.
- 20 июля 2026 года Tor Project опубликовал Tor Browser 15.0.19, включив в него обновления из вышестоящего проекта.
Что делать пользователям
Для защиты от эксплуатации уязвимости необходимо установить актуальную версию Tor Browser (15.0.19 или новее). Пользователям Firefox, не использующим Tor, также рекомендуется обновиться до версии 151.0.3. Своевременное обновление является единственной надёжной мерой, поскольку уязвимость может быть использована при посещении вредоносных сайтов.
Общий контекст
Уязвимости в движках JavaScript остаются одним из самых распространённых векторов атак на браузеры. Ошибки в JIT-компиляции, ведущие к состояниям гонки или использованию после освобождения, регулярно обнаруживаются как в Firefox, так и в других браузерах. Tor Browser, наследуя архитектуру Firefox, неизбежно наследует и эти риски. Разработчикам средств обеспечения приватности необходимо поддерживать тесную координацию с вышестоящими проектами, чтобы минимизировать время между обнаружением уязвимости и выпуском патча для конечных пользователей. Данная уязвимость лишний раз подчёркивает, что даже при использовании анонимных сетей основой безопасности остаётся своевременное обновление программного обеспечения.
Ссылки
- https://www.cve.org/CVERecord?id=CVE-2026-10702
- https://x.com/nebusecurity/status/2081894761284415674
- https://www.mozilla.org/security/advisories/mfsa2026-54/
- https://bugzilla.mozilla.org/show_bug.cgi?id=2040903