Tor Browser 15.0.21 — Firefox ESR 140.15, OpenSSL 3.5.8 и важные исправления безопасности

В новой версии Tor Browser 15.0.21 произошло обновление стабильной ветки на Firefox ESR 140.15.0. Также были обновлены GeckoView для Android, OpenSSL и NoScript. Помимо этого, в браузер были перенесены дополнительные исправления безопасности из последних версий Firefox. Для пользователей этот релиз является важным с точки зрения защиты: в Firefox ESR 140.15 компания Mozilla устранила ряд критических уязвимостей, таких как выход из песочницы и ошибки use-after-free.

Tor Browser 15.0.21
Tor Browser 15.0.21

Tor Browser 15.0.21 сосредоточен на безопасности

Tor Project выпустил Tor Browser 15.0.21 1 сентября 2026 года для Windows, macOS, Linux и Android. Уже 2 сентября версия появилась в актуализированных каталогах загрузок ComputerBase и TechSpot, что подтверждает её статус текущего стабильного релиза.

Главное изменение — переход десктопной версии Tor Browser с Firefox ESR 140.14.0 на Firefox ESR 140.15.0. На Android аналогично обновлён GeckoView до 140.15.0esr. Одновременно разработчики подняли версии компонентов, которые участвуют в защите соединений и фильтрации активного содержимого.

Согласно официальному changelog Tor Project, в 15.0.21 вошли:

  • Firefox 140.15.0esr для Windows, macOS и Linux;
  • GeckoView 140.15.0esr для Android;
  • NoScript 13.6.32.1984;
  • OpenSSL 3.5.8;
  • дополнительные security-исправления, перенесённые из Firefox 155;
  • исправления логики TorConnect;
  • Go 1.25.14 в системе сборки для Windows, Linux и Android.
КомпонентTor Browser 15.0.20Tor Browser 15.0.21
Firefox на десктопе140.14.0esr140.15.0esr
GeckoView на Android140.14.0esr140.15.0esr
Go в системе сборки1.25.131.25.14
Дополнительные security-backportИз Firefox 154Из Firefox 155

Предыдущий Tor Browser 15.0.20 вышел 18 августа и уже содержал собственный набор защитных исправлений. Версия 15.0.21 продолжает тот же цикл обновления ESR-ветки, но переносит браузер на следующий security-релиз Mozilla и добавляет новый набор backport-патчей.

Firefox ESR 140.15 закрывает 11 зарегистрированных уязвимостей

Наиболее существенная часть обновления связана с Firefox ESR 140.15. В бюллетене Mozilla MFSA 2026-84 для этой версии перечислено 11 уязвимостей: девять имеют рейтинг High и две — Moderate.

Среди исправленных проблем есть несколько классов ошибок, особенно чувствительных для браузера, предназначенного для приватного и анонимного доступа к сети:

  • CVE-2026-75874 — возможность выхода из sandbox в компоненте Remote Settings Client;
  • CVE-2026-16365 — повышение привилегий в DOM Workers;
  • CVE-2026-84119 — sandbox escape из-за use-after-free в DOM Navigation;
  • CVE-2026-84120 и CVE-2026-84122 — use-after-free в аудио- и видеокомпонентах;
  • CVE-2026-84121 — sandbox escape из-за use-after-free в DOM Security;
  • CVE-2026-84124 — use-after-free в DOM Core & HTML;
  • CVE-2026-84143 и CVE-2026-84145 — группы внутренних ошибок Mozilla, часть которых демонстрировала признаки повреждения памяти или других security-релевантных дефектов.

Mozilla оценивает общий уровень воздействия бюллетеня как High. Для Tor Browser это особенно значимо: анонимность на сетевом уровне не компенсирует уязвимость браузерного движка. Если вредоносная страница получает возможность выйти из песочницы или выполнить код с повышенными привилегиями, риски выходят за рамки обычной утечки IP-адреса.

Tor Project также указывает отдельную задачу tor-browser#45259Backport Security Fixes from Firefox 155. В changelog не перечислено, какие именно CVE из Firefox 155 были перенесены в Tor Browser, поэтому связывать этот backport со всем набором исправлений Firefox 155 было бы некорректно. Подтверждён сам факт переноса дополнительных security-патчей поверх базы ESR 140.15.

TorConnect получил два точечных исправления

Помимо обновления движка, Tor Browser 15.0.21 исправляет поведение TorConnect — компонента, который участвует в первоначальном подключении браузера к сети Tor.

Исправление tor-browser#45223 переносит патч для ситуации, когда страница about:torconnect могла не отображаться при запуске браузера в режиме, отличном от PBM. Это не новая функция, а исправление сценария инициализации интерфейса подключения.

Второй патч, tor-browser#45264, переводит обработку перенаправлений TorConnect на родительский процесс. Из краткого описания релиза Tor Project не раскрывает дополнительных технических деталей, поэтому делать выводы о влиянии этого изменения на модель изоляции процессов сверх заявленного исправления не стоит.

Отдельно для Linux скорректировано сообщение, связанное с 32-битной сборкой и завершением её жизненного цикла в ветке 15.0. Сам браузер при этом по-прежнему распространяется в текущем релизе для поддерживаемых платформ через официальный каталог Tor Project.

OpenSSL и NoScript тоже обновлены

Tor Browser 15.0.21 включает OpenSSL 3.5.8 и NoScript 13.6.32.1984. В changelog Tor Project эти обновления перечислены для всех платформ.

NoScript остаётся одним из компонентов защитной конфигурации Tor Browser и отвечает за ограничения активного веб-контента в зависимости от выбранного уровня безопасности. Обновление расширения отдельно от Firefox позволяет проекту оперативно получать исправления и изменения самого NoScript без ожидания следующего крупного релиза браузера.

OpenSSL 3.5.8 используется в составе сборки Tor Browser как обновлённая криптографическая библиотека. Tor Project не выделяет в заметке к 15.0.21 отдельную уязвимость OpenSSL как причину обновления, поэтому корректнее рассматривать переход с предыдущей версии библиотеки как часть планового обновления зависимостей релиза.

В системе сборки для Windows, Linux и Android Go обновлён с 1.25.13 до 1.25.14. Для конечного пользователя это изменение практически незаметно, но оно фиксирует версию toolchain, с которой формируются соответствующие компоненты дистрибутива.

Чем 15.0.21 отличается от 15.0.20

Tor Browser 15.0.20 также был security-релизом и основывался на Firefox ESR 140.14.0. Тогда проект перенёс исправления из Firefox 154 и обновил Go до 1.25.13.

Tor Browser 15.0.21 делает следующий шаг по той же схеме:

  1. ESR-база обновлена с 140.14.0 до 140.15.0.
  2. Android-подсистема GeckoView синхронизирована с той же ESR-версией.
  3. Добавлены свежие security-backport из Firefox 155.
  4. Обновлены NoScript и OpenSSL.
  5. Исправлены два сценария работы TorConnect.
  6. Toolchain Go поднят до 1.25.14.

То есть заметных изменений пользовательского интерфейса здесь нет. Основная ценность релиза — сокращение окна, в течение которого известные ошибки Firefox остаются доступными для эксплуатации в Tor Browser.

Обновляться стоит всем пользователям стабильной ветки

Tor Browser 15.0.21 имеет высокий приоритет обновления для пользователей стабильного канала. Причина не в новых функциях, а в исправлениях браузерного движка: Firefox ESR 140.15 закрывает девять уязвимостей уровня High, включая несколько сценариев выхода из песочницы и ошибок управления памятью.

Для пользователей, которым Tor Browser нужен именно как инструмент защиты личности и обхода цензуры, откладывать подобные обновления особенно невыгодно. Tor защищает маршрут трафика, но безопасность конечной точки по-прежнему зависит от Firefox/Gecko, sandbox, расширений и библиотек внутри самого браузера.

2 сентября Tor Project также выпустил Tor Browser 16.0a11 с актуальными security-исправлениями, однако разработчики прямо предупреждают, что Alpha-канал предназначен для тестирования и может содержать ошибки, влияющие на приватность, безопасность и стабильность. Для обычного использования актуальным выбором остаётся стабильный Tor Browser 15.0.21.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться