Една-единствена злонамерена уеб страница е достатъчна за компрометирането на потребители на Tor Browser, които използват версия без инсталирани корекции за сигурност, според новопубликувано изследване на CVE-2026-10702.

Уязвимостта, която представлява високорисков проблем в JavaScript енджина на Firefox, е била успешно експлоатирана срещу Tor Browser от изследователи от Nebula Security.

Mozilla отстрани уязвимостта във Firefox 151.0.3 на 2 юни 2026 г., а впоследствие Tor Project интегрира корекцията в обновените версии на браузъра, което прави незабавното обновяване основна защита за потребителите, държащи на поверителността си.

Хакери могат да компрометират вашия Tor Browser

Уязвимостта произтича от грешка при Just-In-Time (JIT) компилацията в JavaScript енджина SpiderMonkey на Firefox. Тъй като Tor Browser разчита на Firefox като основна платформа, уязвимостите в ядрото на енджина директно излагат потребителите на Tor на атаки от типа „drive-by“.

За разлика от атаките чрез социално инженерство, които изискват ръчно изтегляне на файлове или изрично потвърждение на разрешения, този проблем позволява изпълнение на произволен код в процеса за изобразяване на браузъра само чрез визуализиране на злонамерено уеб съдържание.

Тази уязвимост представлява сериозна заплаха за мрежите за анонимност, тъй като компрометирането на процеса за изобразяване нарушава изолацията на ниво браузър и отваря потенциални възможности за разкриване на самоличността.

Основният дефект се намира дълбоко в Ion/Warp JIT компилационния конвейер на SpiderMonkey, по-конкретно по време на фазите на оптимизация, включващи обработка на Object.keys(), бавно извличане на свойства (Lazy Property Resolution) и анализ на псевдоними (Alias Analysis).

Когато SpiderMonkey извършва отложено извличане на свойства на функции, пълните буфери за свойства изискват заделяне на нова памет. Въпреки това JIT оптимизаторът може да продължи да реферира към стария буфер.

Както е описано подробно в изследването на Nebula Security, това повторно използване на остарял указател създава състояние на използване след освобождаване (use-after-free), позволявайки на атакуващите да разкриват адреси в паметта и да създават фалшиви обекти.

Хронологията на разкриване и коригиране се разви бързо след първоначалното откриване:

  • 20 май 2026 г.: Nebula Security докладва за zero-day уязвимостта на Mozilla, която потвърди причината същия ден.
  • 2 юни 2026 г.: Mozilla пусна Firefox 151.0.3, за да коригира JIT дефекта.
  • 20 юли 2026 г.: Tor Project издаде Tor Browser 15.0.19, съдържащ нужните корекции.

За потребителите, загрижени за сигурността на личните си данни, изводът е ясен: уязвимостите в браузъра могат да заобиколят мрежовите защити за анонимност, ако софтуерът остане без инсталирани корекции за сигурност.