Рекомендуем
VPS на Windows и Linux — от 49 ₽ за 7 дней Быстрый запуск сервера на NVMe для сайтов, ботов и других задач.
Выбрать VPS

В Tor Browser 15.0.24 вошли свежие исправления Firefox и Tor — подпись Windows всё ещё просрочена

Tor Project опубликовал Tor Browser 15.0.24 29 сентября 2026 года, собрав в одном релизе Firefox 140.17.0 ESR, Tor 0.4.9.13, NoScript 13.6.35.1984 и исправления безопасности из Firefox 157. Одновременно у Windows остаётся необычная ситуация: официальный сайт временно предлагает старую, корректно подписанную сборку 15.0.20 для новой установки, после чего встроенное обновление переводит браузер на актуальную ветку.

Tor Browser 15.0.24
Tor Browser 15.0.24

Firefox 140.17 ESR получил в Tor Browser исправления из Firefox 157

Tor Browser 15.0.24 вышел вслед за крупным набором исправлений Mozilla, и именно безопасность браузерного движка стала центральной частью релиза. В официальном сообщении Tor Project указано, что стабильная ветка переведена на Firefox 140.17.0 ESR, а часть исправлений безопасности перенесена из Firefox 157.

Для Tor Browser это особенно заметный момент. Mozilla указывает Firefox ESR 140.17.0 как финальную сборку ветки ESR 140. При этом Firefox 157 получил отдельный бюллетень безопасности от 29 сентября с уязвимостями уровней High, Moderate и Low. Среди них есть ошибки use-after-free, выходы из песочницы, повышение привилегий, проблемы WebGPU, WebAssembly, DOM и сетевых компонентов.

Tor Project не перечисляет, какие именно записи из Mozilla Foundation Security Advisory 2026-97 вошли в Tor Browser 15.0.24. Формулировка changelog точнее и уже: разработчики сообщают о backport security fixes from Firefox 157. Поэтому связывать с Tor Browser весь перечень CVE из бюллетеня Firefox 157 напрямую нельзя.

Получается характерная для Tor Browser схема: базой остаётся проверенная ESR-ветка Firefox, а свежие исправления безопасности переносятся поверх неё. Для пользователя это выражается в обновлённом браузерном движке без перехода стабильного Tor Browser на обычный быстрый цикл Firefox.

Tor 0.4.9.13 добавляет отдельный слой исправлений безопасности

Внутри Tor Browser обновился и сам Tor — до версии 0.4.9.13. Эта сборка появилась 23 сентября и была отдельно обозначена Tor Project как security release с несколькими исправлениями высокой серьёзности.

По официальному объявлению Tor 0.4.9.13, ошибки затрагивали клиентов, onion-сервисы и ретрансляторы. В release notes упоминаются, среди прочего, потенциальные повреждения памяти, double-free и разыменование null-указателя при некоторых конфигурациях reverse DNS, а также ошибка кэширования DNS PTR-ответов при отключённом DNS-кэше.

Для Tor Browser этот компонент работает глубже интерфейса: именно Tor строит цепочки через сеть, взаимодействует с узлами и обслуживает сетевые потоки. Поэтому 15.0.24 одновременно обновляет два крупных слоя защиты — Firefox как браузерную основу и Tor как сетевой компонент.

NoScript 13.6.35.1984 точнее обрабатывает onion-алиасы

NoScript в Tor Browser 15.0.24 обновлён до версии 13.6.35.1984. В changelog отдельно указана правка обработки onion aliases при разборе сайтов NoScript.

Есть и ещё одна техническая правка, связанная с CharacterData и Range: разработчики добавили перехват соответствующих DOM-механизмов вставки для распространения content patches. Это относится к внутренней логике обработки динамически меняющегося содержимого страницы.

Для большинства пользователей эти изменения не создают новых кнопок или настроек. Их роль заметна в другом месте: Tor Browser сохраняет собственный слой ограничений и модификаций поверх Firefox, а обновление синхронизирует этот слой с изменениями движка и механизмами сайтов.

Windows остаётся с просроченным DigiCert-сертификатом

Самая необычная часть релиза связана с установкой Tor Browser на Windows. DigiCert EV code-signing certificate, которым Tor Project подписывает установочные пакеты Windows, истёк 1 сентября 2026 года. Продление сертификата задержалось и на момент публикации Tor Browser 15.0.24 ещё не было завершено.

Из-за этого пользователи, которые ставили Tor Browser 15.0.21 или 15.0.22 с нуля, могли видеть предупреждение bad signature. Tor Project выбрал временную схему распространения: на основной странице загрузки для Windows остаётся Tor Browser 15.0.20 — последняя версия с корректной подписью этого сертификата.

Дальше срабатывает встроенное обновление браузера. Оно подписывается другим ключом и может перевести установленную 15.0.20 на актуальную версию 15.0.24. Tor Project отдельно оставил прямую загрузку 15.0.24 в каталоге дистрибутивов для тех случаев, когда пакет нужен сразу, но такой установщик связан с предупреждением о просроченном сертификате.

Ситуация выглядит парадоксально: актуальная версия уже выпущена, а официальный Windows-маршрут для новой установки начинается со старой сборки. Причина здесь находится в инфраструктуре подписи пакета, а не в механизме автоматических обновлений Tor Browser.

Новая PGP-подпись меняет ручную проверку дистрибутива

Tor Browser 15.0.24 подписан новым PGP-подключом. Основной ключ Tor Browser остаётся тем же — 0xEF6E286DDA85EA2A4BA7DE684E2C6E8793298290, — однако локальная связка ключей у тех, кто вручную проверяет загруженные файлы через GPG, может не содержать новый подключ.

Tor Project связывает это изменение с задачей tor-browser-build#41847, где все релизы переводятся на новый GPG-подключ. Поэтому ручная проверка подписи теперь зависит от того, насколько свежая копия ключа находится в локальном keyring.

Этот момент отделён от проблемы Windows-сертификата. PGP используется для криптографической проверки загружаемых файлов, а DigiCert EV certificate — для подписи Windows-пакетов средствами экосистемы Windows. В релизе 15.0.24 обе системы подписи одновременно оказались заметны пользователю, хотя работают независимо друг от друга.

Полный changelog Tor Browser 15.0.24 охватывает все основные платформы

По сравнению с Tor Browser 15.0.23 список изменений выглядит так:

ПлатформаИзменения
Все платформыNoScript 13.6.35.1984, Tor 0.4.9.13, переход стабильной базы на Firefox 140.17.0 ESR, перенос исправлений безопасности из Firefox 157, правки onion aliases и DOM content patches
Windows, macOS, LinuxFirefox 140.17.0 ESR и изменения YEC 2026 для стабильной desktop-ветки
Linuxскорректировано сообщение о 32-битной версии для финального релиза ветки 15.0
AndroidGeckoView 140.17.0 ESR и изменения YEC 2026
Build Systemвсе релизы подписываются новым GPG-подключом
macOS Build Systemисправлено определение sha256sum в конфигурации hfsplus-tools

Здесь нет крупной пользовательской функции, которая меняла бы привычную работу браузера. Релиз сосредоточен на синхронизации компонентов, устранении уязвимостей и поддержании совместимости собственного слоя Tor Browser с Firefox.

Tor Browser 15.0.24 закрепляет финальную базу Firefox ESR 140

Tor Browser 15.0.24 оказался релизом, где сразу сошлись несколько переходных процессов. Firefox 140.17.0 завершает ветку ESR 140 со стороны Mozilla, Tor Browser получает свежие исправления из Firefox 157, Tor обновляется до security release 0.4.9.13, а система подписи дистрибутивов меняет PGP-подключ.

Для Windows при этом сохраняется отдельная инфраструктурная проблема с DigiCert EV certificate. Tor Project не указал в сообщении от 29 сентября дату завершения продления сертификата, поэтому схема с Tor Browser 15.0.20 на основной странице загрузки остаётся временным мостом к актуальной версии через автоматическое обновление.

Следующий вопрос уже связан с жизненным циклом самой ветки 15.x: как долго Tor Browser будет поддерживать основу Firefox ESR 140 после её финального выпуска у Mozilla и когда стабильная линия перейдёт на следующую ESR-базу. В релизе 15.0.24 сроки такого перехода не названы.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться