Логотип Tor Browser, раскалывающийся под ударом вредоносного кода на тёмном фоне

Одно посещение сайта ломает Tor Browser: детали атаки

Одно посещение вредоносного веб-сайта может полностью скомпрометировать Tor Browser. Исследователи из компании Nebula Security продемонстрировали, что для запуска кода в процессе рендеринга браузера не требуется никаких дополнительных действий пользователя или специальных настроек.

Уязвимость, получившая идентификатор CVE-2026-10702, была обнаружена в JIT-компиляторе Firefox. Она позволяет выполнить произвольный код внутри изолированной среды (песочницы) браузера. Mozilla присвоила ей высокий рейтинг опасности и устранила в обновлении Firefox 151.0.3.

«Никаких специальных настроек или дополнительного взаимодействия с пользователем не требуется. Посещения вредоносной страницы достаточно для срабатывания», — заявил Итен Зоу, генеральный директор Nebula Security.

По словам Зоу, каждый выпуск Tor Browser, включавший уязвимую версию Firefox, оказался под ударом. Хотя точные номера затронутых релизов Tor исследователи не назвали, временные рамки позволяют определить опасный диапазон: все стабильные сборки Firefox с 147 по 151.0.2.

Технические детали уязвимости

Корень проблемы кроется в некорректной обработке операций с памятью в функции MObjectToIterator при установленном флаге skipRegistration. JIT-компилятор Firefox преобразует часто выполняемый JavaScript в машинный код и должен строго отслеживать, какие операции могут изменять память.

Однако в данном случае операция, способная выделить новый буфер динамических слотов объекта и освободить старый, была ошибочно помечена как «только чтение». Оптимизатор глобальной нумерации значений посчитал последующую загрузку указателя на буфер избыточной и использовал устаревший указатель.

Эксплойт, опубликованный Nebula Security, в первую очередь перехватывает освобождённую память, извлекает указатель скрытого класса, конструирует поддельный объект и портит Uint8Array для получения произвольного чтения и записи в памяти.

Версия для Android затем изменяет права доступа к памяти и перенаправляет точку входа функции WebAssembly на ARM64-шеллкод. Хотя предоставленный код нацелен на конкретную сборку Android 17, сама браузерная уязвимость не привязана к архитектуре. По утверждению Зоу, каждый шаг эксплуатации аппаратно-независим, а путь для x86 даже стабильнее.

Цепочка до root-прав: GhostLock

Для полной компрометации устройства исследователи объединили CVE-2026-10702 с уязвимостью ядра Linux CVE-2026-43499, получившей название GhostLock. Связка предоставляет удалённый плацдарм в браузере, а затем повышает привилегии до root на поддерживаемой сборке Android.

Примечательно, что GhostLock вызывается напрямую из Firefox. По словам Зоу, ослабленная изоляция Android упрощает эксплуатацию, однако исследователи не считают, что более строгая песочница настольных систем предотвратила бы атаку. Обновление Firefox перекрывает задокументированную точку входа, но не исправляет сам GhostLock.

  • Уязвимость CVE-2026-10702 присутствует в Firefox 147–151.0.2, исправлена в 151.0.3.
  • Затрагивает Tor Browser с уязвимым движком; ESR-ветка Firefox не подвержена.
  • Эксплойт не требует взаимодействия с пользователем, достаточно посещения страницы.
  • Публичный код включает полную цепочку до root на Android 17.
  • Уязвимость ядра GhostLock не устраняется браузерным патчем.

Исправление Mozilla удаляет нестандартную обработку псевдонимов только для чтения из ObjectToIterator и корректирует связанную итерационную операцию. Это лишает оптимизатор возможности считать мутирующий шаг безопасной загрузкой и оставлять устаревший указатель в коде.

Пользователям Firefox и Tor Browser настоятельно рекомендуется незамедлительно установить свежие обновления браузеров.

Читайте также: Лучшие бесплатные антивирусы: надёжная защита без затрат

Источник: The Hacker News

Похожие записи