Один вредоносный сайт мог запустить код в Tor Browser

29 июля 2026 года стало известно о CVE-2026-10702 — JIT-уязвимости Firefox, позволявшей выполнить произвольный код в процессе рендеринга после одного посещения вредоносной страницы. Mozilla оценила проблему как High и исправила её в Firefox 151.0.3.
Почему одного визита было достаточно
Ошибка затрагивала стабильные версии Firefox с 147 по 151.0.2, а также выпуски Tor Browser, в которые входили уязвимые сборки движка. Точные версии Tor Browser исследователи не установили. Firefox ESR 140.12 не содержит ошибочного переопределения.
Атака не требовала изменения настроек, загрузки файла или дополнительного клика. При этом сама CVE-2026-10702 давала исполнение кода только внутри изолированного контентного процесса браузера — для захвата системы требовалась следующая стадия.
Как работала цепочка IonStack
Nebula Security связала ошибку с операцией MObjectToIterator. JIT-компилятор считал её чтением, хотя разрешение отложенного свойства могло заменить буфер dynamic slots и освободить прежний. Оптимизатор повторно использовал уже недействительный указатель.
Эксплойт занимал освобождённую память, создавал поддельный объект и повреждал Uint8Array, получая произвольные чтение и запись. Затем код менял защиту памяти и перенаправлял точку входа функции WebAssembly на ARM64 shellcode.
«Не нужны ни настройки, ни дополнительные действия пользователя. Достаточно посетить вредоносную страницу», — объяснил глава Nebula Security Этен Зоу.
CVE стала первой стадией IonStack для ARM64-устройства с Android 17. Вторая стадия, Linux-уязвимость CVE-2026-43499 GhostLock, повышала привилегии до root. Публичный код рассчитан на одну поддерживаемую сборку Google; подтверждений атак на пользователей к 28 июля не было.
Что делать компаниям
Бизнесу следует обновить Firefox минимум до 151.0.3, а Tor Browser — до актуального выпуска, и проверить управляемые устройства на устаревшие версии. Обновление браузера закрывает точку входа, но не исправляет GhostLock, поэтому Android- и Linux-компоненты также нужно обновлять отдельно.

