Tor Project випустив екстрене оновлення Tor 0.4.9.13 із виправленнями серйозних вразливостей, які зачіпають практично всю інфраструктуру мережі. Деякі з помилок можуть послаблювати анонімність користувачів, а також впливати на роботу onion-сервісів.
Оновлення вийшло 23 вересня 2026 року та містить виправлення високого рівня небезпеки для ретрансляторів, клієнтів і onion-сервісів. Фактично проблеми зачіпають усі основні компоненти мережі Tor. У своєму повідомленні про безпеку Tor Project закликав користувачів і операторів вузлів не відкладати встановлення нової версії:
«Виправлення стосуються всіх компонентів Tor: ретрансляторів, клієнтів та onion-сервісів. Ми наполегливо рекомендуємо оновитися якомога швидше».
Повні технічні подробиці розробники поки не розкривають. Детальні описи вразливостей у вигляді публічних тікетів GitLab планують оприлюднити приблизно через тиждень після релізу. Так Tor Project хоче дати користувачам час на оновлення, перш ніж потенційні зловмисники отримають повну інформацію про помилки. У release notes згадуються 16 категорій виправлень, серед яких десять вразливостей отримали власні ідентифікатори TROVE. Це внутрішня система Tor Registry Of Vulnerabilities and Exposures для обліку проблем безпеки.
Одна з найбільш серйозних груп помилок пов’язана з можливим пошкодженням пам’яті на ретрансляторах. За певних умов такі вразливості теоретично можуть призвести до аварійного завершення роботи або навіть отримання контролю над пристроєм. Ще одна проблема дозволяла шкідливому onion-сайту пов’язувати між собою активність користувача, яка мала залишатися ізольованою. Це безпосередньо зачіпає один із ключових принципів Tor, розділення різних сесій та сайтів для збереження анонімності.
Окрема вразливість у механізмі ізоляції потоків могла дозволити шкідливому onion-сервісу або HSDir-ретранслятору пов’язувати активність користувача між різними сесіями. Фактично це означає, що дії, які Tor мав сприймати як незалежні одна від одної, за певних умов могли бути пов’язані між собою.
Проблеми виявили й у роботі onion-сервісів. Одна з помилок дозволяла створювати неконтрольований потік спроб підключення. У результаті зловмисник потенційно міг створити значне навантаження та вивести onion-сайт з ладу. Також було виправлено помилку типу use-after-free у механізмі обробки з’єднань Tor. Такі проблеми виникають, коли програма продовжує звертатися до ділянки пам’яті після того, як вона вже була звільнена. У найпростішому випадку це може призвести до збою з’єднання або аварійного завершення процесу.
Уразливості, пов’язані з пошкодженням пам’яті, іноді можуть призводити до віддаленого виконання коду. Водночас Tor Project не заявляв, що такий сценарій можливий саме для знайдених зараз помилок, тому говорити про підтверджене віддалене виконання коду наразі не можна.
Розробники Tor також зазначили, що нова хвиля вразливостей знову з’явилася на тлі великої кількості звітів про помилки, створених або знайдених за допомогою великих мовних моделей. У Tor назвали це «потоком LLM-звітів». Команді доводиться перевіряти велику кількість таких повідомлень, однак серед них цього разу виявилися реальні проблеми, які потребували окремого безпекового оновлення.
На момент публікації останньою стабільною версією Tor Browser була 15.0.23, випущена 15 вересня 2026 року. Вона, ймовірно, ще не містить усіх виправлень із Tor 0.4.9.13. Тому користувачам Tor Browser варто стежити за виходом наступного стабільного релізу та встановити його після появи. Для операторів Tor-вузлів оновлення вже доступне. Tor Project рекомендує переходити на Tor 0.4.9.13 якомога швидше.