Siber Güvenlik

Araştırmacılar: Tek Bir Kötü Amaçlı Web Sayfası Ziyareti Tor Browser'ı Tehlikeye Atabiliyor

Araştırmacılar: Tek Bir Kötü Amaçlı Web Sayfası Ziyareti Tor Browser'ı Tehlikeye Atabiliyor
Havuz Partisi + İngilizce

Nebula Security, daha önce düzeltilmiş bir Firefox JIT açığının, yalnızca kötü amaçlı bir web sayfasını ziyaret ederek tetiklenebildiğini ve bu açığın Tor Browser'ı da tehlikeye atmak için kullanıldığını duyurdu.

CVE-2026-10702 koduyla izlenen bu güvenlik açığı, tarayıcının işleme motoru içinde rastgele kod çalıştırılmasına olanak tanıyor. Mozilla, açığı yüksek önem derecesiyle değerlendirdi ve Firefox 151.0.3 güncellemesi ile düzeltti.

Nebula Security CEO'su Eten Zou, The Hacker News'e yaptığı açıklamada, "Herhangi bir ayar değişikliği veya ek kullanıcı etkileşimi gerekmiyor. Kötü amaçlı bir web sayfasını ziyaret etmek, açığı tetiklemek için yeterli" dedi. Zou, savunmasız bir Firefox sürümünü içeren tüm Tor Browser sürümlerinin etkilendiğini ancak araştırmacıların tam olarak hangi Tor sürümlerinin etkilendiğini tespit edemediğini belirtti.

Açık tek başına, yalnızca Firefox'un sandbox (korumalı alan) içerik sürecinde kod çalıştırılmasına izin veriyor. Nebula, açık kaynaklı istismar materyali yayınladı ve bu açığı, Android 17 çalıştıran bir ARM64 cihazı hedef alan IonStack adlı tarayıcıdan çekirdeğe kadar uzanan bir zincirin ilk aşaması olarak kullandı. Yayınlanan uçtan uca kod, desteklenen bir Google derlemesini hedef alıyor; ancak Zou, tarayıcı açığının ARM'a özgü olmadığını söyledi.

Kamuya açık kod, desteklenen ARM64 Android 17 derlemesi için Firefox 151.0 ofsetlerini içeriyor. Zou, her istismar adımının mimariden bağımsız olduğunu ve x86 yolunun daha kararlı olduğunu ancak Nebula'nın bu mimari için tam zinciri henüz tamamlamadığını belirtti.

Firefox kullanıcılarının en son sürüme güncelleme yapmaları öneriliyor. The Hacker News, hatalı takma ad bildirimini Mozilla'nın kaynak geçmişinde Bug 1995077'ye kadar takip etti; bu hata Firefox 147'de ortaya çıktı. Geçersiz kılma işlemi Firefox 151.0.2'de mevcutken Firefox 151.0.3'te bulunmuyor. Bu durum, etkilenen kararlı sürüm aralığını Firefox 147 ile 151.0.2 arası olarak belirliyor.

Mozilla'nın danışma belgesinde Firefox ESR listelenmiyor ve hatalı geçersiz kılma Firefox ESR 140.12'de bulunmuyor. 28 Temmuz 2026 itibarıyla mevcut birincil kaynak kayıtları, açığın kullanıcılara karşı kullanıldığına dair bir kanıt oluşturmuyor.

Gün Batımı, Kokteyl, İngilizce

Kaynak: The Hacker News