Tor Browser 15.0.20 — Firefox ESR 140.14 и исправления безопасности Firefox 154

Tor Project 18 августа 2026 года выпустил Tor Browser 15.0.20 для Windows, macOS, Linux и Android. Релиз переводит настольные сборки на Firefox ESR 140.14, Android — на GeckoView 140.14, а также включает перенос свежих исправлений безопасности из Firefox 154. Это прежде всего защитное обновление, поэтому откладывать установку пользователям Tor Browser не стоит.

Tor Browser 15.0.20
Tor Browser 15.0.20

Tor Browser 15.0.20 закрывает очередной цикл обновлений Firefox

Tor Browser 15.0.20 вышел 18 августа 2026 года, спустя четыре недели после версии 15.0.19. В новом выпуске Tor Project не заявляет изменений интерфейса или новых пользовательских функций: основная работа сосредоточена на обновлении браузерного движка и устранении уязвимостей.

Для Windows, macOS и Linux базовая версия Firefox ESR поднята с 140.13.0esr до 140.14.0esr. На Android аналогично обновлён GeckoView — до 140.14.0esr. Таким образом, настольные и мобильные сборки Tor Browser получили один уровень исправлений базового движка.

КомпонентTor Browser 15.0.19Tor Browser 15.0.20
Firefox на Windows/macOS/Linux140.13.0esr140.14.0esr
GeckoView на Android140.13.0esr140.14.0esr
Дополнительные security backportsиз Firefox 153из Firefox 154
Характер обновлениябезопасность и обслуживаниебезопасность и обслуживание

Переход на новый ESR-патч особенно существенен для Tor Browser: браузер наследует большую часть веб-движка Firefox, поэтому ошибки в JavaScript, DOM, WebAssembly, графике или механизмах изоляции сайтов потенциально затрагивают и его пользователей.

Firefox ESR 140.14 закрывает уязвимости уровня High

Mozilla опубликовала бюллетень MFSA 2026-76 также 18 августа. Набор исправлений для Firefox ESR 140.14 имеет общий уровень воздействия High и включает ошибки в нескольких критичных подсистемах браузера.

Среди наиболее заметных проблем:

  • CVE-2026-74934 — нарушение изоляции сайтов в компоненте Graphics: CanvasWebGL, уровень High;
  • CVE-2026-74935 — повышение привилегий в DOM: Networking, уровень High;
  • CVE-2026-74936 — use-after-free в JavaScript: WebAssembly, уровень High;
  • CVE-2026-74940 — use-after-free в подсистеме вывода текста, уровень High;
  • CVE-2026-74942 — повышение привилегий в Remote Settings Client, уровень High;
  • CVE-2026-74944 — use-after-free в DOM: Core & HTML, уровень High;
  • CVE-2026-74949 — повышение привилегий из-за use-after-free в Canvas2D, уровень High.

В бюллетене присутствуют и другие проблемы: утечки информации, обходы same-origin policy и site isolation, ошибки в работе cookie, WebExtensions, Cache API, ImageLib и механизмах обработки графики.

Отдельно Mozilla описывает CVE-2026-74987 и CVE-2026-74990 — группы внутренних ошибок с уровнем High. Для части обнаруженных дефектов отмечены признаки повреждения памяти или другие характеристики, указывающие на потенциальную возможность эксплуатации при достаточных усилиях.

Для обычного пользователя это означает простую вещь: версия 15.0.20 ценна не новыми кнопками, а устранением уязвимостей в коде, который обрабатывает веб-страницы и выполняет активный контент.

Tor Project перенёс исправления из Firefox 154

Одного перехода на Firefox ESR 140.14 разработчики Tor Browser не ограничили. В официальном changelog отдельно указан tor-browser#45219 — Backport Security Fixes from Firefox 154.

Firefox 154 вышел в тот же день, и его бюллетень безопасности содержит дополнительные исправления, в том числе уязвимости уровня High. Например, Mozilla описывает CVE-2026-75874 как выход из песочницы в Remote Settings Client, а также новые use-after-free и ошибки повышения привилегий в компонентах JavaScript, Graphics и DOM.

При этом Tor Project в публичном changelog 15.0.20 не перечисляет соответствие «один к одному» между CVE из Firefox 154 и конкретными патчами Tor Browser. Поэтому корректнее говорить о переносе набора свежих исправлений безопасности из Firefox 154, а не утверждать, что в Tor Browser включён каждый патч обычного Firefox 154.

Такой подход для проекта типичен: стабильная ветка остаётся на Firefox ESR, но отдельные security-патчи из более новой основной ветки Firefox могут переноситься обратно, если они релевантны Tor Browser.

Что изменилось на Windows, macOS, Linux и Android

На настольных системах пользователь получает Firefox 140.14.0esr внутри Tor Browser. На Android обновление затрагивает GeckoView 140.14.0esr — движок, на котором построена мобильная версия.

В changelog нет отдельных функциональных изменений для конкретных ОС. Это указывает на то, что 15.0.20 не меняет привычный сценарий работы с Tor Browser, а обновляет его внутреннюю платформу безопасности.

Для пользователей это удобный тип релиза: после установки не требуется переучиваться или перенастраивать браузер, но базовый Firefox-код становится актуальнее с точки зрения закрытых уязвимостей.

Сборочная инфраструктура получила libevent 2.1.13 и Go 1.25.13

Помимо самого браузера Tor Project обновил несколько компонентов сборочной системы. Эти изменения в основном не видны конечному пользователю, но важны для воспроизводимых и поддерживаемых сборок.

В Tor Browser 15.0.20:

  • libevent обновлён до 2.1.13;
  • Go обновлён до 1.25.13 для Windows, Linux и Android;
  • обновлён keyring/torbrowser.gpg — добавлен новый подключ и скорректирован срок действия основного ключа.

Изменение GPG-keyring связано с инфраструктурой проверки и подписи компонентов. Для пользователей, которые самостоятельно проверяют подписи загруженных пакетов Tor Browser, актуальность ключевой цепочки особенно важна: она позволяет удостовериться, что файл действительно выпущен Tor Project и не был подменён.

Обновление libevent и Go относится главным образом к процессу сборки и зависимостям проекта. Само по себе оно не означает появления новых возможностей в интерфейсе браузера.

Кому стоит обновиться в первую очередь

Tor Browser 15.0.20 имеет высокий приоритет для всех, кто использует стабильную ветку 15.0.x. Причина — не изменение функциональности, а переход на Firefox ESR 140.14 с пакетом исправлений High и дополнительными backport-патчами из Firefox 154.

Наиболее разумная схема действий:

  1. Пользователям Tor Browser 15.0.19 и более ранних версий — обновиться до 15.0.20.
  2. На рабочих системах, где Tor Browser запускается регулярно, не откладывать обновление ради ожидания новых функций: этот выпуск ориентирован именно на безопасность.
  3. Загружать установочные файлы с официальной страницы Tor Project и при ручном скачивании при необходимости проверять цифровую подпись.
  4. После обновления убедиться, что отображается версия 15.0.20 и браузер нормально подключается к сети Tor.

Переустановка профиля или изменение пользовательских настроек в changelog не требуются.

Выводы

Tor Browser 15.0.20 — точечный, но приоритетный релиз безопасности. Он переводит Windows, macOS и Linux на Firefox ESR 140.14, Android — на GeckoView 140.14, переносит дополнительные исправления из Firefox 154 и обновляет часть сборочной инфраструктуры.

Для пользователей, ожидающих новые функции, выпуск почти незаметен. Для тех, кто использует Tor Browser как инструмент приватного доступа и рассчитывает на актуальность встроенных механизмов изоляции и защиты, обновление существенно: исправления затрагивают WebAssembly, DOM, графику, site isolation, cookie и другие части движка, через которые проходит недоверенный веб-контент.

Настоятельно рекомендуется как можно скорее обновить Tor Browser 15.0.x до версии 15.0.20. Этот выпуск обеспечивает сохранение ключевых функций защиты, включая последнюю версию движка с актуальными security-патчами и неизменные настройки приватности, характерные для Tor.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться