Рекомендуем
VPS на Windows и Linux — от 49 ₽ за 7 дней Быстрый запуск сервера на NVMe для сайтов, ботов и других задач.
Выбрать VPS

Tor Browser 15.0.23 устранил обходы защиты Safer и обновил Firefox ESR на фоне проблемы с подписью Windows

Tor Project выпустил Tor Browser 15.0.23 15 сентября 2026 года с исправлениями безопасности Firefox и двумя исправлениями, связанными с запуском WebAssembly при уровне защиты Safer. Одновременно у Windows-версии сохраняется необычная ситуация: сертификат DigiCert для подписи установщиков истёк, поэтому официальный сайт временно показывает старый установщик 15.0.20, который затем получает актуальную версию через встроенное обновление.

Tor Browser 15.0.23 устранил обходы защиты Safer
Tor Browser 15.0.23 устранил обходы защиты Safer

15 сентября 2026 года Tor Project выпустил обновление браузера Tor Browser до версии 15.0.23. В этом релизе были устранены уязвимости безопасности, обнаруженные в Firefox, а также внесены два исправления, касающиеся запуска WebAssembly при использовании режима повышенной безопасности Safer.

Пользователи Windows столкнулись с необычной проблемой: срок действия сертификата DigiCert, который используется для подписи установочных файлов, истёк. Из-за этого официальный сайт проекта временно предоставляет возможность скачать предыдущую версию браузера — 15.0.20. После установки она автоматически обновляется до последней актуальной версии через встроенный механизм обновлений.

Два обхода уровня Safer позволяли запускать WebAssembly

В Tor Browser 15.0.23 разработчики закрыли два дефекта, которые в официальном changelog помечены как H1. Оба связаны с уровнем безопасности Safer и возможностью выполнения WebAssembly — бинарного формата, который браузеры используют для запуска производительного кода внутри веб-страниц.

Первый дефект, tor-browser#45296, описан как SharedWorker Identity Mismatch. Ошибка в обработке изолированных контекстов SharedWorker могла привести к тому, что WebAssembly продолжал выполняться при активном Safer.

Второй, tor-browser#45297, затрагивал механизм setHTMLUnsafe. Из-за отсутствующего защитного hook внутри страницы мог сохраняться дочерний контекст, способный выполнять WebAssembly.

У Tor Browser есть три уровня безопасности — Standard, Safer и Safest. Согласно официальному руководству Tor Browser, Safer отключает часть потенциально опасных веб-возможностей и ограничивает JavaScript на сайтах без HTTPS. Поэтому обход ограничений именно этого режима затрагивал механизм, который пользователи выбирают для сокращения поверхности атаки.

Исправления входят в Tor Browser 15.0.23 для всех платформ. Полный перечень изменений Tor Project опубликовал в официальном сообщении о релизе.

Firefox ESR 140.16 принёс крупный пакет исправлений безопасности

Основа Tor Browser для настольных систем обновлена до Firefox 140.16.0esr, а Android-версия получила GeckoView 140.16.0esr. Tor Project отдельно указывает перенос исправлений безопасности из Firefox 156.

Mozilla выпустила Firefox ESR 140.16 в тот же день, 15 сентября, и присвоила бюллетеню MFSA 2026-92 общий уровень воздействия high. В бюллетене перечислены 28 CVE: 25 с уровнем high и 3 с уровнем moderate.

Среди исправленных проблем есть use-after-free в Web Codecs, JavaScript JIT, HTML Parser, XML, SVG и сетевом коде. Отдельная группа ошибок затрагивает Canvas/WebGL и допускает повышение привилегий при некорректной проверке границ. CVE-2026-92018 описывает выход из sandbox в DOM Core & HTML, а CVE-2026-92019 — обход защитного механизма Remote Settings Client.

Для Tor Browser эта часть релиза особенно заметна по масштабу: браузер наследует большой объём движка Firefox ESR, поэтому исправления Mozilla становятся частью его собственной модели безопасности вместе с Tor-специфичными ограничениями.

NoScript обновился до 13.6.33.1984, сборочная система получила служебные правки

Tor Browser 15.0.23 включает NoScript 13.6.33.1984. Это расширение встроено в браузер и участвует в ограничении активного содержимого, включая JavaScript и другие исполняемые элементы веб-страниц.

В сборочной инфраструктуре разработчики обновили relprep.py для нового адреса versions.ini и поправили ссылки на репозиторий загрузок в шаблонах подготовки релизов. Для Linux изменено сообщение, связанное с 32-битной сборкой и завершением поддержки этой ветки в рамках Tor Browser 15.0.

Эти изменения меньше заметны в интерфейсе, но показывают, что 15.0.23 затрагивает сразу три слоя продукта: браузерный движок Firefox, собственные механизмы безопасности Tor Browser и инфраструктуру сборки.

Просроченный DigiCert-сертификат усложнил чистую установку Tor Browser в Windows

Самая необычная часть релиза связана с Windows. Сертификат DigiCert EV, которым Tor Project подписывает установочные пакеты для этой системы, истёк 1 сентября 2026 года. Процесс продления задержался, и к моменту выхода 15.0.23 новый сертификат ещё не использовался для свежих установщиков.

Из-за этого пользователи, которые устанавливали Tor Browser 15.0.21 или 15.0.22 с нуля, могли получать предупреждение Windows о bad signature. Tor Project связывает его с истёкшим сертификатом подписи пакета.

Для официальной страницы загрузки команда выбрала временную схему. Windows-пользователям там показывается Tor Browser 15.0.20 — последняя версия с корректно действовавшей подписью установщика. После установки браузер получает текущий релиз через механизм автоматического обновления, где используется другой ключ и просроченный DigiCert EV-сертификат не участвует.

При этом файлы Tor Browser 15.0.23 для Windows уже присутствуют в официальном каталоге дистрибутива. Ситуация поэтому выглядит парадоксально: актуальный релиз опубликован, автоматическое обновление работает, а обычный путь новой установки через главную страницу временно начинается с версии 15.0.20.

Tor Browser 15.0.23 закрывает уязвимости, пока инфраструктура подписи ждёт обновления

Tor Browser 15.0.23 объединяет исправления Firefox ESR 140.16, перенос части патчей Firefox 156, обновление NoScript и два исправления обходов уровня Safer. Для уже установленного браузера механизм автоматического обновления использует отдельную систему подписи и ведёт к версии 15.0.23.

Windows всё ещё сталкивается с отдельной инфраструктурной проблемой — обновлением DigiCert EV-сертификата для установочных пакетов. В публикации Tor Project нет информации о сроках завершения этого процесса, поэтому официальный сценарий чистой установки остаётся прежним и включает промежуточный шаг через Tor Browser 15.0.20.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться