КИБЕРБЕЗОПАСНОСТЬ

Firefox закрыл CVE-2026-10702, Tor Browser Alpha унаследовал риск

Firefox 151.0.3 закрыл CVE-2026-10702: уязвимость в Firefox позволяла выполнить код после одного захода на вредоносную страницу.

✍️ Редакция iTech News | 30.07.2026 | ⏱ 3 мин | Источник: The Hacker News
🛡

Mozilla 2 июня 2026 года закрыла в Firefox уязвимость CVE-2026-10702 с уровнем опасности High. История важна не только для пользователей Firefox: риск затрагивал и Tor Browser Alpha, который в начале июня был переведен на базу Firefox 151.

Для корпоративных и ИБ-команд вывод простой: браузерные уязвимости по-прежнему остаются удобной точкой входа, особенно если сотрудник открывает рабочие панели, почту или внутренние сервисы с десктопа и Android-устройств.

Mozilla закрыла JIT-ошибку в Firefox 151.0.3

В advisory Mozilla указывает, что CVE-2026-10702 связана с некорректной компиляцией в JIT-компоненте JavaScript Engine и исправлена в Firefox 151.0.3. Репортером уязвимости названа Nebula Security. В базе NVD запись тоже привязана к Firefox 151.0.3 как к версии с исправлением.

На 31 июля 2026 года Mozilla и The Hacker News не сообщали о подтвержденных атаках на реальных пользователей. Но это не делает историю теоретической: Nebula использовала баг как часть цепочки IonStack, а значит речь идет не о «потенциальной нестабильности», а о рабочем входе для дальнейшей эксплуатации.

Tor Browser затронут не целиком, а через Alpha-ветку

Здесь у исходного текста была важная неточность. Нельзя писать, что уязвимость «бьет по Tor Browser» без оговорок, будто затронуты все его версии. У Tor Project 3 июня 2026 года вышел Tor Browser Alpha 16.0a7, и в changelog прямо сказано, что релиз обновили до Firefox 151.0a1. Именно такие сборки и наследовали риск от уязвимой ветки Firefox.

Со стабильной веткой картина другая. Tor Browser 15.0.16, выпущенный 17 июня 2026 года, уже основан на Firefox ESR 140.12.0esr. В advisory Mozilla по CVE-2026-10702 Firefox ESR не упоминается. Поэтому для читателя корректная формулировка такая: риск подтвержден для Firefox и Tor Browser Alpha на базе Firefox 151, а не для всего Tor Browser без разбора.

Цепочка IonStack показала, как браузерный баг превращается в root

The Hacker News со ссылкой на Nebula пишет, что CVE-2026-10702 была первой частью цепочки IonStack. Второй частью выступала GhostLock, уязвимость Linux kernel с идентификатором CVE-2026-43499. В такой связке исследователи показали путь от открытия вредоносной страницы в Firefox на Android до полного контроля над устройством.

Для русскоязычной аудитории здесь важен практический момент: даже если баг в ядре формально требует локального доступа, браузерная уязвимость может этот доступ «доставить». Поэтому мобильные рабочие сценарии, админские задачи с Android и использование браузера как основного рабочего интерфейса делают подобные цепочки заметно опаснее, чем кажется по одному CVE в отрыве от второго.

Что это меняет для компаний и команд

Эта история лишний раз напоминает: браузер давно стал частью критической инфраструктуры, а не просто окном в интернет. Если в компании Firefox используют для доступа к внутренним системам, обновления браузера и мобильной платформы нельзя откладывать «до удобного окна». Для пользователей Tor вывод еще уже: нужно смотреть не на бренд, а на конкретную базовую версию Firefox внутри сборки.

Следующий логичный шаг для рынка очевиден: исследователи и вендоры будут все чаще смотреть не на отдельные баги, а на готовые цепочки, где браузерный дефект и уязвимость ядра усиливают друг друга. Оригиналы: advisory Mozilla, разбор The Hacker News, релиз Tor Browser Alpha 16.0a7.

Поделиться: Telegram X LinkedIn