Одно посещение сайта компрометирует Tor Browser: уязвимость в JIT Firefox
Компания Nebula Security раскрыла подробности уязвимости в браузере Firefox, которую можно было активировать без всякого участия жертвы — достаточно было открыть заражённую веб-страницу. Ошибка, получившая идентификатор CVE-2026-10702, позволяла выполнить произвольный код внутри процесса-отрисовщика браузера. Mozilla оценила её как «высокую» по степени опасности и закрыла в обновлении Firefox 151.0.3.
«Не требуется ни настроек, ни дополнительных действий пользователя. Достаточно зайти на вредоносную страницу», — заявил изданию The Hacker News глава Nebula Security Итэн Зоу. По его словам, уязвимыми оказались все выпуски Tor Browser, собранные на основе затронутых версий Firefox, хотя точный перечень релизов Tor исследователи не установили. Диапазон уязвимых стабильных версий Firefox — от 147 до 151.0.2; ветки ESR проблема, по данным Mozilla, не касается.
Как устроена ошибка
Корень проблемы — в JIT-компиляторе, который превращает часто исполняемый JavaScript в машинный код. Чтобы делать это безопасно, компилятор обязан отслеживать, какие операции способны обращаться к памяти. Firefox ошибочно считал операцию MObjectToIterator (при включённом флаге skipRegistration) чтением, тогда как на деле она могла освободить старый буфер динамических слотов объекта и выделить новый. В результате оптимизатор сохранял указатель, который среда выполнения уже пометила как недействительный.
Опубликованный Nebula эксплойт использует эту рассинхронизацию: он захватывает освобождённую память, извлекает указатель на скрытый класс, конструирует поддельный объект и повреждает Uint8Array, получая возможность произвольно читать и писать в память. Исправление Mozilla убирает нестандартную обработку операции, чтобы компилятор больше не принимал изменяющий состояние шаг за безобидную загрузку.
От браузера до ядра
Сама по себе уязвимость даёт выполнение кода лишь в изолированном процессе. Nebula встроила её в цепочку под названием IonStack, доведённую до полного захвата устройства ARM64 под управлением Android 17. Второе звено цепочки — отдельная брешь в подсистеме futex ядра Linux (CVE-2026-43499, названная GhostLock), которая поднимает права до root. Опубликованный код нацелен на конкретную сборку Google, но, по словам Зоу, сама уязвимость браузера от архитектуры не зависит, а путь для x86 даже стабильнее — правда, до конца он не доведён.
Зоу отметил, что более слабая песочница Android упрощает атаку, однако усиленная изоляция настольных систем, по его мнению, её бы не остановила. Пользователям Firefox рекомендуется как можно скорее обновиться до актуального выпуска: это закрывает документированную точку входа в браузер, но не устраняет саму уязвимость ядра GhostLock. По состоянию на 28 июля 2026 года данных об эксплуатации в реальных атаках нет.
Источник: The Hacker News
Комментарии
Войдите, чтобы комментировать.