Tor Project выпустил Tor Browser 15.0.19 21 июля 2026 года для Windows, macOS, Linux и Android. Браузер получил Firefox ESR 140.13 или GeckoView 140.13, обновлённый NoScript и набор исправлений безопасности, включая защиту от двух критических уязвимостей с опубликованным кодом эксплуатации.

Tor Browser 15.0.19 переводит все платформы на Firefox ESR 140.13
Официальный релиз Tor Browser 15.0.19 вышел 21 июля 2026 года. Обновление охватывает настольные системы и Android:
- Windows, macOS и Linux получили Firefox ESR 140.13.0;
- Android переведён на GeckoView 140.13.0;
- NoScript обновлён до версии 13.6.31.1984;
- в стабильную ветку перенесены исправления безопасности из Firefox 153;
- разработчики обновили служебные адреса в системе сборки и исправили ссылку на компонент
windows-rs.
Firefox ESR — ветка браузерного движка с длительным сроком поддержки. Tor Browser использует её как основу, добавляя собственные настройки сети Tor, защиту от цифровых отпечатков, изоляцию сайтов и другие механизмы конфиденциальности. Поэтому переход на ESR 140.13 влияет на обработку веб-страниц, JavaScript, мультимедиа, WebAssembly и внутренних процессов браузера.
Список заметных функций в этом выпуске короткий. Основная работа сосредоточена на закрытии уязвимостей и синхронизации Tor Browser со свежей защищённой версией Firefox ESR.
Две критические уязвимости Firefox уже имеют публичный код эксплуатации
Mozilla опубликовала бюллетень MFSA 2026-70 одновременно с Firefox ESR 140.13. Общая оценка бюллетеня — критическая.
В перечне выделяются две уязвимости:
- CVE-2026-15718 — ошибка недействительного указателя в компоненте JavaScript и WebAssembly;
- CVE-2026-15719 — нарушение изоляции сайтов в компоненте DOM Navigation.
Для обеих уязвимостей Mozilla указывает на наличие публичного кода эксплуатации. На момент публикации бюллетеня компания не располагала сведениями об атаках, замеченных в реальных условиях.
Публичный эксплойт сокращает путь от описания ошибки до готового инструмента атаки. Исследователям, администраторам и злоумышленникам уже доступен технический ориентир для воспроизведения проблемы, поэтому длительное использование Tor Browser 15.0.18 и более ранних сборок повышает риск.
Исправления затрагивают песочницу, изоляцию сайтов и память браузера
Firefox ESR 140.13 закрывает большую группу уязвимостей с высокой и средней оценкой опасности. Среди них есть ошибки, связанные с обходом политики одного источника, выходом из песочницы, повышением привилегий, раскрытием информации и повреждением памяти.
Песочница разделяет веб-контент и более привилегированные части браузера. Изоляция сайтов удерживает данные разных ресурсов в отдельных процессах и контекстах. Ошибки в этих механизмах ценны для атакующего, поскольку помогают пройти границу между обычной страницей и внутренними возможностями браузера.
Mozilla отдельно описывает проблемы типа use-after-free, неверные указатели, переполнения целых чисел и ошибки JIT-компиляции. Несколько записей относятся к WebAssembly, DOM Navigation, WebRTC, графике, WebExtensions и API специальных возможностей. Часть дефектов памяти, по оценке Mozilla, могла привести к выполнению произвольного кода после дополнительной доработки эксплойта.
Tor Project перенёс в стабильную ветку и исправления из Firefox 153. Такой подход позволяет получить актуальные защитные патчи, сохраняя базу Firefox ESR 140, на которой построена серия Tor Browser 15.0.
Уязвимость браузерного движка может затронуть анонимную сессию
Сеть Tor скрывает реальный IP-адрес за цепочкой ретрансляторов, а браузерный движок продолжает разбирать HTML, CSS, изображения, видео, JavaScript и WebAssembly с посещаемых сайтов. Ошибка в обработчике такого содержимого возникает внутри приложения до того, как сетевой маршрут сможет дать дополнительную защиту.
Успешная эксплуатация браузерной уязвимости может привести к сбою, чтению данных из чужого контекста, обходу защитной границы или выполнению кода. Конкретный результат зависит от CVE, операционной системы, включённых функций и цепочки дополнительных ошибок.
Наличие Tor-соединения само по себе не устраняет дефекты Firefox ESR. По этой причине Tor Project регулярно выпускает обновления вскоре после бюллетеней Mozilla и прямо связывает актуальную версию браузера с защитой конфиденциальности и анонимности.
NoScript 13.6.31.1984 вошёл в сборки для всех платформ
Tor Browser 15.0.19 включает NoScript 13.6.31.1984. Расширение участвует в управлении активным содержимым и связано с уровнями безопасности Tor Browser, которые могут ограничивать JavaScript и отдельные веб-возможности.
В официальном сообщении Tor Project подробный список изменений NoScript для этой версии отсутствует. Сам факт обновления важен для согласованности встроенного расширения с Firefox ESR 140.13 и текущей конфигурацией Tor Browser. Приписывать выпуску конкретные исправления NoScript без отдельного changelog оснований нет.
В changelog присутствует возврат изменений, связанных с задачей Funding the Commons Implementations. Описание релиза не связывает эту правку с новой пользовательской функцией. Две другие записи относятся к системе сборки: обновлён адрес для токенов доступа и исправлен URL зависимости windows-rs для Windows.
Обновление устанавливается через встроенный механизм Tor Browser
Tor Browser обычно показывает уведомление о новой версии в главном меню. Для установки достаточно открыть меню ≡, выбрать пункт с доступным обновлением и перезапустить браузер после загрузки файлов.
Проверить установленную версию можно через раздел справки и окно «О Tor Browser». На компьютере должна отображаться версия 15.0.19. На Android обновление распространяется через поддерживаемые магазины приложений и официальный APK.
При сбое встроенного обновления свежую сборку можно получить на официальной странице загрузки Tor Browser. Tor Project советует использовать официальный сайт, доверенные зеркала или GetTor. Сторонние каталоги создают лишний риск подмены установочного файла.
Обновление завершает текущую сессию и перезапускает приложение. Перед установкой стоит сохранить незавершённую работу в формах и редакторах, поскольку приватные вкладки и данные сеанса могут быть закрыты.
Tor Browser 15.0.19 закрывает срочные риски без изменения привычного интерфейса
Tor Browser 15.0.19 представляет собой защитный выпуск с небольшим пользовательским changelog. Его центральные компоненты — Firefox ESR 140.13, GeckoView 140.13 и NoScript 13.6.31.1984.
Наибольшее значение имеют CVE-2026-15718 и CVE-2026-15719: обе ошибки получили критическую оценку, а код их эксплуатации уже опубликован. Mozilla пока не видит подтверждённых атак через эти уязвимости, но доступность эксплойтов делает переход на 15.0.19 разумным ближайшим обновлением для всех активных пользователей Tor Browser.