Một trang web độc hại duy nhất có khả năng xâm phạm người dùng Tor Browser chạy bản dựng chưa được vá, sau khi nghiên cứu mới công bố về lỗ hổng CVE-2026-10702. Đây là một lỗ hổng CVE nghiêm trọng trong công cụ JavaScript của Firefox, đã được khai thác thành công đối với Tor Browser bởi các nhà nghiên cứu tại Nebula Security.
Mozilla đã khắc phục lỗ hổng CVE này trong Firefox 151.0.3 vào ngày 2 tháng 6 năm 2026, theo khuyến cáo bảo mật MFSA2026-54. Tiếp đó, Tor Project đã tích hợp bản vá vào các bản phát hành trình duyệt được cập nhật. Điều này giúp việc cập nhật bản vá kịp thời trở thành biện pháp phòng thủ chính cho những người dùng chú trọng quyền riêng tư.
Phân tích kỹ thuật lỗ hổng CVE-2026-10702
Bản chất của lỗ hổng JIT miscompilation
Lỗ hổng này xuất phát từ lỗi biên dịch sai Just-In-Time (JIT) bên trong công cụ JavaScript SpiderMonkey của Firefox. Vì Tor Browser dựa vào Firefox làm framework cơ bản, các lỗ hổng trong engine cốt lõi này trực tiếp khiến người dùng Tor đối mặt với nguy cơ khai thác drive-by.
Lỗ hổng nằm sâu bên trong pipeline biên dịch JIT Ion/Warp của SpiderMonkey. Cụ thể, vấn đề xảy ra trong quá trình tối ưu hóa liên quan đến việc SpiderMonkey giải quyết các thuộc tính hàm một cách lười biếng (lazily resolves function properties).
Khi đó, các bộ đệm thuộc tính đầy đủ đòi hỏi cấp phát bộ nhớ mới. Tuy nhiên, trình tối ưu hóa JIT có thể tiếp tục tham chiếu đến bộ đệm thuộc tính cũ. Điều này dẫn đến việc sử dụng lại con trỏ cũ.
Theo nghiên cứu của Nebula Security, việc sử dụng lại con trỏ cũ này tạo ra điều kiện use-after-free (UAF) có thể khai thác được. Điều này cho phép kẻ tấn công xây dựng các primitive tiết lộ địa chỉ và đối tượng giả mạo. Nebula Security đã công bố chi tiết nghiên cứu của họ tại liên kết này.
Cơ chế khai thác và tác động
Không giống như các cuộc tấn công kỹ thuật xã hội đòi hỏi phải tải xuống tệp thủ công hoặc xác nhận quyền rõ ràng, lỗ hổng CVE-2026-10702 cho phép thực thi mã tùy ý (remote code execution) trong tiến trình render của trình duyệt. Điều này xảy ra chỉ đơn giản bằng cách hiển thị nội dung web độc hại.
Lỗ hổng CVE này gây ra mối đe dọa nghiêm trọng cho các mạng ẩn danh. Việc xâm phạm tiến trình render phá vỡ khả năng cách ly cấp độ trình duyệt (browser-level compartmentalization) và mở ra các vectơ tiềm năng để lộ danh tính.
Sự cố này đã bị bỏ sót bởi Mythos, những người đã báo cáo 271 lỗi trong Firefox 150. Điều này nhấn mạnh mức độ khó phát hiện và sự phức tạp của lỗ hổng CVE này, cho thấy ngay cả các chuyên gia bảo mật cũng có thể bỏ qua các khiếm khuyết tinh vi.
Biện pháp khắc phục và tầm quan trọng của cập nhật bản vá
Đối với người dùng quan tâm đến quyền riêng tư, bài học hoạt động rất rõ ràng: các lỗ hổng trình duyệt cơ bản có thể bỏ qua các biện pháp bảo vệ ẩn danh cấp độ mạng nếu phần mềm vẫn chưa được vá. Việc cập nhật bản vá là cực kỳ quan trọng.
Việc cài đặt các bản vá Tor Browser chính thức ngay lập tức đóng lại các vectơ khai thác drive-by. Ví dụ, Tor Browser 15.0.1 đã được phát hành để khắc phục các vấn đề liên quan, chi tiết có thể xem tại Cyber Security News.
Đồng thời, việc cập nhật liên tục các bản vá bảo mật của Firefox thượng nguồn đảm bảo khả năng bảo vệ liên tục chống lại các khai thác engine trình duyệt. Thông tin về các bản cập nhật trước đó như Tor Browser 14.5.1 cũng có thể được tìm thấy tại Cyber Security News.
Người dùng nên kiểm tra và cập nhật bản vá Tor Browser của mình lên phiên bản mới nhất để đảm bảo an toàn tối đa. Việc này là bắt buộc để duy trì tính ẩn danh và bảo mật khi duyệt web qua mạng Tor.










