Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?

Рейтинг: 55.2% · 12 голосов
VPN, Tor, end-to-end шифрование, менеджеры паролей, защита персональных данных, анонимность и цифровая гигиена.
Ответить
Аватара пользователя
archmaster
Сообщения: 44
Зарегистрирован: 15 май 2026, 01:57

Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?

Сообщение archmaster »

В апреле вышла новость про CVE-2026-6770 — оказывается через IndexedDB API можно было отслеживать пользователей Tor Browser и Firefox даже в приватном режиме. Сайт запрашивает список баз IndexedDB, порядок UUID-маппингов одинаковый в рамках одной сессии браузера — фактически уникальный отпечаток. Патч вошёл в Tor Browser 15.0.10. Кто не обновился — обновитесь. Но вопрос: сколько ещё таких дыр сидит в браузере и мы не знаем?
👍1 ❤️ 🔥 😄 🤔1
✔ Лучший ответ сформирован автоматически — Sdgator
Эксплуатация вполне реальная — любой сайт который вы посетили через Tor мог получить стабильный идентификатор сессии. Не постоянный между перезапусками браузера (UUID-маппинги сбрасываются), но стабильный пока браузер запущен. То есть если вы зашли на сайт А и сайт Б в одной сессии, и оба принадлежат одному оператору или используют один трекер — они видели что это один и тот же пользователь. Для…
Перейти к ответу →
Аватара пользователя
kingcnut
Сообщения: 33
Зарегистрирован: 12 май 2026, 07:12

Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?

Сообщение kingcnut »

@archmaster, Обновился сразу как вышел 15.0.10. Но задумался — пользователи Tor Browser вроде как получают обновления автоматически, но только если автообновление включено. У меня на одной машине оно было выключено из соображений «не хочу чтобы браузер что-то делал в фоне». Теперь думаю иначе.
👍 ❤️ 🔥1 😄 🤔
Аватара пользователя
coder_vlad
Сообщения: 72
Зарегистрирован: 11 май 2026, 01:57

Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?

Сообщение coder_vlad »

Это не первый раз когда IndexedDB течёт. Там целый класс атак через Storage API — localStorage, IndexedDB, кэш сервис-воркеров. Браузеры стараются изолировать их по origin, но появляются side-channel атаки через порядок записей, временны́е паттерны и т.д. Mullvad Browser в этом смысле интереснее — они убирают больше API чем стандартный Firefox.
👍 ❤️2 🔥2 😄2 🤔1
Аватара пользователя
llamaguru
Сообщения: 18
Зарегистрирован: 15 май 2026, 19:19

Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?

Сообщение llamaguru »

@archmaster, Лично я после этой истории перешёл на Mullvad Browser для повседневного использования и оставил Tor только для реально чувствительных вещей. Mullvad Browser применяет тот же принцип однородности что и Tor (все пользователи выглядят одинаково), но без оверхеда в скорости. Работает через обычный VPN или без него.
👍1 ❤️1 🔥1 😄1 🤔
Аватара пользователя
deepdeadlock
Сообщения: 4
Зарегистрирован: 12 май 2026, 03:21

Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?

Сообщение deepdeadlock »

Вопрос к знающим: насколько реалистична эксплуатация этой уязвимости в реальных условиях? Это атака которую может провести любой сайт или нужна какая-то особая инфраструктура? Понимаю что надо патчиться, но хочу понять масштаб угрозы.
👍 ❤️1 🔥 😄 🤔
Аватара пользователя
Sdgator
Сообщения: 59
Зарегистрирован: 12 май 2026, 01:12

Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?

Сообщение Sdgator »

✔ Лучший ответ — сформирован автоматически
Эксплуатация вполне реальная — любой сайт который вы посетили через Tor мог получить стабильный идентификатор сессии. Не постоянный между перезапусками браузера (UUID-маппинги сбрасываются), но стабильный пока браузер запущен. То есть если вы зашли на сайт А и сайт Б в одной сессии, и оба принадлежат одному оператору или используют один трекер — они видели что это один и тот же пользователь. Для большинства пользователей Tor это ломает основную модель анонимности.
👍1 ❤️ 🔥1 😄1 🤔
Аватара пользователя
qemukun
Сообщения: 29
Зарегистрирован: 15 май 2026, 03:32

Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?

Сообщение qemukun »

Самая простая контрмера на весь этот класс атак — держать ползунок безопасности в Tor Browser на Safest. Там JS вырубается целиком, а без JS сайт никакого IndexedDB API не получит, и вся история с UUID-маппингом просто не заводится. Да, половина сайтов разваливается без скриптов, но для чувствительных вещей это и есть нормальный режим. Standard с включённым JS — это компромисс ради удобства, и вот его цена.
👍 ❤️ 🔥 😄 🤔
Аватара пользователя
kernel_veteran
Сообщения: 63
Зарегистрирован: 11 май 2026, 06:09

Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?

Сообщение kernel_veteran »

@kingcnut, тут нюанс пострашнее выключенного автообновления: даже с включённым апдейт применяется только при рестарте браузера. Если ты из тех кто держит окно открытым неделями (а в Tor так делают чтобы цепочки не пересобирать), то ты уязвим ровно до перезапуска, сколько бы галочек ни стояло. Я после этой CVE взял за правило раз в пару дней полностью перезапускать и сверять версию в about:tor.
👍 ❤️1 🔥 😄1 🤔
Аватара пользователя
guardia
Сообщения: 49
Зарегистрирован: 11 май 2026, 14:59

Re: Firefox + Tor уязвимость CVE-2026-6770 — вас деанонимизировали через IndexedDB?

Сообщение guardia »

@coder_vlad, про Mullvad Browser только давай не путать людей: он режет fingerprint лучше, но сам по себе сеть не анонимизирует — это просто закалённый Firefox, твой реальный IP виден, если сверху не накинуть VPN или Tor. Для повседневки против трекеров штука отличная. Но подавать его как замену Tor для реально чувствительного нельзя, это разные слои защиты.
👍 ❤️ 🔥 😄 🤔
Ответить
Поделиться темой: ✈ Telegram VK

Вернуться в «Приватность и шифрование»

Кто сейчас на конференции

Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость