
Разработчики анонимной сети Tor представили обновления инструментария версий 0.4.8.25 и 0.4.9.8. Основной целью данных релизов стало устранение ряда критических уязвимостей, которые могли привести к нарушению стабильности работы узлов или потенциальным сбоям в обработке данных.
Уязвимости в Tor 0.4.9.8
В актуальном выпуске Tor 0.4.9.8 были закрыты шесть уязвимостей, классифицированных в системе отслеживания как TROVE:
- TROVE-2026–011: Ошибка выхода за границы буфера, возникающая при обработке специфических сообщений типов END, TRUNCATE и TRUNCATED.
- TROVE-2026–008: Некорректная обработка запросов BEGIN_DIR при активном использовании механизма conflux.
- TROVE-2026–010: Ошибка в логике механизма conflux, приводившая к неверному пересчету счетчиков и переменных состояния во время очистки очереди неупорядоченных сообщений.
- TROVE-2026–009: Причина аварийного завершения работы (падения) клиента — двойное закрытие цепочки в условиях нехватки оперативной памяти.
- TROVE-2026–006: Уязвимость, связанная с разыменованием нулевого указателя при обработке специально сформированного сообщения CERT.
- TROVE-2026–007: Ошибка чтения памяти за пределами выделенного буфера, активируемая при обработке сообщения BEGIN.
Пользователям уже доступны исправленные пакеты: в дистрибутиве Debian обновление tor 0.4.9.8–0+deb13u1 выпущено для стабильной ветки, а версия 0.4.9.8–1 — для нестабильной. Также патчи безопасности интегрированы в свежие версии Tor Browser 15.0.13 и Tails 7.7.3.
Развитие Arti 2.3.0
Параллельно с обновлением Си-реализации состоялся релиз Arti 2.3.0 — современного инструментария Tor, написанного на языке программирования Rust. Стратегическая цель проекта остается прежней: по мере достижения функциональной паритетности Arti должен заменить текущую версию на Си и стать основной реализацией протокола.
Основные нововведения в Arti 2.3.0:
- Расширение возможностей для релеев и серверов директорий (Directory Authority).
- Внедрение нового RPC API, предназначенного для глубокого инспектирования туннелей.
- Добавлена поддержка записи логов через стандартную службу syslog.
- Реализована настройка
logging.protocol_warnings, позволяющая фиксировать в логах все предупреждения о некорректном использовании протокола.






