Mozilla 2 июня 2026 года закрыла в Firefox уязвимость CVE-2026-10702 с уровнем опасности High. История важна не только для пользователей Firefox: риск затрагивал и Tor Browser Alpha, который в начале июня был переведен на базу Firefox 151.
Для корпоративных и ИБ-команд вывод простой: браузерные уязвимости по-прежнему остаются удобной точкой входа, особенно если сотрудник открывает рабочие панели, почту или внутренние сервисы с десктопа и Android-устройств.
Mozilla закрыла JIT-ошибку в Firefox 151.0.3
В advisory Mozilla указывает, что CVE-2026-10702 связана с некорректной компиляцией в JIT-компоненте JavaScript Engine и исправлена в Firefox 151.0.3. Репортером уязвимости названа Nebula Security. В базе NVD запись тоже привязана к Firefox 151.0.3 как к версии с исправлением.
На 31 июля 2026 года Mozilla и The Hacker News не сообщали о подтвержденных атаках на реальных пользователей. Но это не делает историю теоретической: Nebula использовала баг как часть цепочки IonStack, а значит речь идет не о «потенциальной нестабильности», а о рабочем входе для дальнейшей эксплуатации.
Tor Browser затронут не целиком, а через Alpha-ветку
Здесь у исходного текста была важная неточность. Нельзя писать, что уязвимость «бьет по Tor Browser» без оговорок, будто затронуты все его версии. У Tor Project 3 июня 2026 года вышел Tor Browser Alpha 16.0a7, и в changelog прямо сказано, что релиз обновили до Firefox 151.0a1. Именно такие сборки и наследовали риск от уязвимой ветки Firefox.
Со стабильной веткой картина другая. Tor Browser 15.0.16, выпущенный 17 июня 2026 года, уже основан на Firefox ESR 140.12.0esr. В advisory Mozilla по CVE-2026-10702 Firefox ESR не упоминается. Поэтому для читателя корректная формулировка такая: риск подтвержден для Firefox и Tor Browser Alpha на базе Firefox 151, а не для всего Tor Browser без разбора.
Цепочка IonStack показала, как браузерный баг превращается в root
The Hacker News со ссылкой на Nebula пишет, что CVE-2026-10702 была первой частью цепочки IonStack. Второй частью выступала GhostLock, уязвимость Linux kernel с идентификатором CVE-2026-43499. В такой связке исследователи показали путь от открытия вредоносной страницы в Firefox на Android до полного контроля над устройством.
Для русскоязычной аудитории здесь важен практический момент: даже если баг в ядре формально требует локального доступа, браузерная уязвимость может этот доступ «доставить». Поэтому мобильные рабочие сценарии, админские задачи с Android и использование браузера как основного рабочего интерфейса делают подобные цепочки заметно опаснее, чем кажется по одному CVE в отрыве от второго.
Что это меняет для компаний и команд
Эта история лишний раз напоминает: браузер давно стал частью критической инфраструктуры, а не просто окном в интернет. Если в компании Firefox используют для доступа к внутренним системам, обновления браузера и мобильной платформы нельзя откладывать «до удобного окна». Для пользователей Tor вывод еще уже: нужно смотреть не на бренд, а на конкретную базовую версию Firefox внутри сборки.
Следующий логичный шаг для рынка очевиден: исследователи и вендоры будут все чаще смотреть не на отдельные баги, а на готовые цепочки, где браузерный дефект и уязвимость ядра усиливают друг друга. Оригиналы: , , .