В новой версии Tor Browser 15.0.21 произошло обновление стабильной ветки на Firefox ESR 140.15.0. Также были обновлены GeckoView для Android, OpenSSL и NoScript. Помимо этого, в браузер были перенесены дополнительные исправления безопасности из последних версий Firefox. Для пользователей этот релиз является важным с точки зрения защиты: в Firefox ESR 140.15 компания Mozilla устранила ряд критических уязвимостей, таких как выход из песочницы и ошибки use-after-free.

Tor Browser 15.0.21 сосредоточен на безопасности
Tor Project выпустил Tor Browser 15.0.21 1 сентября 2026 года для Windows, macOS, Linux и Android. Уже 2 сентября версия появилась в актуализированных каталогах загрузок ComputerBase и TechSpot, что подтверждает её статус текущего стабильного релиза.
Главное изменение — переход десктопной версии Tor Browser с Firefox ESR 140.14.0 на Firefox ESR 140.15.0. На Android аналогично обновлён GeckoView до 140.15.0esr. Одновременно разработчики подняли версии компонентов, которые участвуют в защите соединений и фильтрации активного содержимого.
Согласно официальному changelog Tor Project, в 15.0.21 вошли:
- Firefox 140.15.0esr для Windows, macOS и Linux;
- GeckoView 140.15.0esr для Android;
- NoScript 13.6.32.1984;
- OpenSSL 3.5.8;
- дополнительные security-исправления, перенесённые из Firefox 155;
- исправления логики TorConnect;
- Go 1.25.14 в системе сборки для Windows, Linux и Android.
| Компонент | Tor Browser 15.0.20 | Tor Browser 15.0.21 |
| Firefox на десктопе | 140.14.0esr | 140.15.0esr |
| GeckoView на Android | 140.14.0esr | 140.15.0esr |
| Go в системе сборки | 1.25.13 | 1.25.14 |
| Дополнительные security-backport | Из Firefox 154 | Из Firefox 155 |
Предыдущий Tor Browser 15.0.20 вышел 18 августа и уже содержал собственный набор защитных исправлений. Версия 15.0.21 продолжает тот же цикл обновления ESR-ветки, но переносит браузер на следующий security-релиз Mozilla и добавляет новый набор backport-патчей.
Firefox ESR 140.15 закрывает 11 зарегистрированных уязвимостей
Наиболее существенная часть обновления связана с Firefox ESR 140.15. В бюллетене Mozilla MFSA 2026-84 для этой версии перечислено 11 уязвимостей: девять имеют рейтинг High и две — Moderate.
Среди исправленных проблем есть несколько классов ошибок, особенно чувствительных для браузера, предназначенного для приватного и анонимного доступа к сети:
- CVE-2026-75874 — возможность выхода из sandbox в компоненте Remote Settings Client;
- CVE-2026-16365 — повышение привилегий в DOM Workers;
- CVE-2026-84119 — sandbox escape из-за use-after-free в DOM Navigation;
- CVE-2026-84120 и CVE-2026-84122 — use-after-free в аудио- и видеокомпонентах;
- CVE-2026-84121 — sandbox escape из-за use-after-free в DOM Security;
- CVE-2026-84124 — use-after-free в DOM Core & HTML;
- CVE-2026-84143 и CVE-2026-84145 — группы внутренних ошибок Mozilla, часть которых демонстрировала признаки повреждения памяти или других security-релевантных дефектов.
Mozilla оценивает общий уровень воздействия бюллетеня как High. Для Tor Browser это особенно значимо: анонимность на сетевом уровне не компенсирует уязвимость браузерного движка. Если вредоносная страница получает возможность выйти из песочницы или выполнить код с повышенными привилегиями, риски выходят за рамки обычной утечки IP-адреса.
Tor Project также указывает отдельную задачу tor-browser#45259 — Backport Security Fixes from Firefox 155. В changelog не перечислено, какие именно CVE из Firefox 155 были перенесены в Tor Browser, поэтому связывать этот backport со всем набором исправлений Firefox 155 было бы некорректно. Подтверждён сам факт переноса дополнительных security-патчей поверх базы ESR 140.15.
TorConnect получил два точечных исправления
Помимо обновления движка, Tor Browser 15.0.21 исправляет поведение TorConnect — компонента, который участвует в первоначальном подключении браузера к сети Tor.
Исправление tor-browser#45223 переносит патч для ситуации, когда страница about:torconnect могла не отображаться при запуске браузера в режиме, отличном от PBM. Это не новая функция, а исправление сценария инициализации интерфейса подключения.
Второй патч, tor-browser#45264, переводит обработку перенаправлений TorConnect на родительский процесс. Из краткого описания релиза Tor Project не раскрывает дополнительных технических деталей, поэтому делать выводы о влиянии этого изменения на модель изоляции процессов сверх заявленного исправления не стоит.
Отдельно для Linux скорректировано сообщение, связанное с 32-битной сборкой и завершением её жизненного цикла в ветке 15.0. Сам браузер при этом по-прежнему распространяется в текущем релизе для поддерживаемых платформ через официальный каталог Tor Project.
OpenSSL и NoScript тоже обновлены
Tor Browser 15.0.21 включает OpenSSL 3.5.8 и NoScript 13.6.32.1984. В changelog Tor Project эти обновления перечислены для всех платформ.
NoScript остаётся одним из компонентов защитной конфигурации Tor Browser и отвечает за ограничения активного веб-контента в зависимости от выбранного уровня безопасности. Обновление расширения отдельно от Firefox позволяет проекту оперативно получать исправления и изменения самого NoScript без ожидания следующего крупного релиза браузера.
OpenSSL 3.5.8 используется в составе сборки Tor Browser как обновлённая криптографическая библиотека. Tor Project не выделяет в заметке к 15.0.21 отдельную уязвимость OpenSSL как причину обновления, поэтому корректнее рассматривать переход с предыдущей версии библиотеки как часть планового обновления зависимостей релиза.
В системе сборки для Windows, Linux и Android Go обновлён с 1.25.13 до 1.25.14. Для конечного пользователя это изменение практически незаметно, но оно фиксирует версию toolchain, с которой формируются соответствующие компоненты дистрибутива.
Чем 15.0.21 отличается от 15.0.20
Tor Browser 15.0.20 также был security-релизом и основывался на Firefox ESR 140.14.0. Тогда проект перенёс исправления из Firefox 154 и обновил Go до 1.25.13.
Tor Browser 15.0.21 делает следующий шаг по той же схеме:
- ESR-база обновлена с 140.14.0 до 140.15.0.
- Android-подсистема GeckoView синхронизирована с той же ESR-версией.
- Добавлены свежие security-backport из Firefox 155.
- Обновлены NoScript и OpenSSL.
- Исправлены два сценария работы TorConnect.
- Toolchain Go поднят до 1.25.14.
То есть заметных изменений пользовательского интерфейса здесь нет. Основная ценность релиза — сокращение окна, в течение которого известные ошибки Firefox остаются доступными для эксплуатации в Tor Browser.
Обновляться стоит всем пользователям стабильной ветки
Tor Browser 15.0.21 имеет высокий приоритет обновления для пользователей стабильного канала. Причина не в новых функциях, а в исправлениях браузерного движка: Firefox ESR 140.15 закрывает девять уязвимостей уровня High, включая несколько сценариев выхода из песочницы и ошибок управления памятью.
Для пользователей, которым Tor Browser нужен именно как инструмент защиты личности и обхода цензуры, откладывать подобные обновления особенно невыгодно. Tor защищает маршрут трафика, но безопасность конечной точки по-прежнему зависит от Firefox/Gecko, sandbox, расширений и библиотек внутри самого браузера.
2 сентября Tor Project также выпустил Tor Browser 16.0a11 с актуальными security-исправлениями, однако разработчики прямо предупреждают, что Alpha-канал предназначен для тестирования и может содержать ошибки, влияющие на приватность, безопасность и стабильность. Для обычного использования актуальным выбором остаётся стабильный Tor Browser 15.0.21.