Una sola visita a una página web maliciosa puede comprometer Tor Browser, según investigadores

Detalle de la vulnerabilidad

Nebula Security ha revelado que una vulnerabilidad en el compilador JIT de Firefox, ya parcheada, podía activarse simplemente visitando una página web maliciosa, y también se utilizó para comprometer Tor Browser. El fallo, identificado como CVE-2026-10702, permite la ejecución arbitraria de código dentro del proceso renderizador del navegador. Mozilla le asignó una calificación de Alta y lo corrigió en la actualización Firefox 151.0.3.

"No se requiere ninguna configuración ni interacción adicional del usuario. Visitar una página web maliciosa es suficiente para desencadenarlo", declaró a The Hacker News Eten Zou, CEO de Nebula Security.

Zou afirmó que cualquier versión de Tor Browser que incorporara una versión vulnerable de Firefox estaba afectada, aunque los investigadores no han identificado las versiones exactas de Tor afectadas. Por sí sola, la vulnerabilidad ejecuta código solo dentro del proceso sandbox de Firefox. Nebula publicó material de explotación público y utilizó el fallo como primera etapa de IonStack, una cadena de navegador a kernel diseñada para un dispositivo ARM64 con Android 17. El código completo publicado apunta a una compilación específica de Google, aunque Zou señaló que el fallo del navegador no es específico de ARM.

Impacto y mitigación

El código público contiene offsets de Firefox 151.0 para la compilación ARM64 Android 17 compatible. Zou indicó que cada paso de explotación es independiente de la arquitectura y describió la ruta x86 como más estable, aunque Nebula no ha completado la cadena completa para esa arquitectura. Los usuarios de Firefox deben actualizar a la última versión. The Hacker News rastreó la declaración de alias defectuosa en el historial de fuentes de Mozilla hasta Bug 1995077, que se implementó en Firefox 147. La anulación está presente en Firefox 151.0.2 y ausente en Firefox 151.0.3. Esto sitúa el rango de versiones estables afectadas entre Firefox 147 y 151.0.2.

El aviso de Mozilla no menciona Firefox ESR, y la anulación defectuosa está ausente en Firefox ESR 140.12. A fecha del 28 de julio de 2026, el registro de fuentes primarias disponible no establece explotación activa contra usuarios.

Análisis técnico

En su análisis técnico, Nebula rastrea el problema hasta MObjectToIterator cuando se ejecuta con skipRegistration establecido en true. El compilador JIT de Firefox convierte JavaScript ejecutado con frecuencia en código máquina nativo, y para hacerlo de forma segura debe rastrear qué operaciones pueden tocar la memoria. Firefox trató la operación como una lectura, aunque resolver una propiedad perezosa puede asignar un búfer de slots dinámicos de reemplazo y liberar el anterior. La numeración global de valores trató luego una carga posterior del búfer de slots como redundante y reutilizó el puntero anterior después de que se volviera obsoleto.

El exploit publicado por Nebula recupera la asignación liberada, filtra un puntero de clase oculta, construye un objeto falso y corrompe un Uint8Array para obtener lectura y escritura de memoria arbitraria. El código de Android luego cambia las protecciones de memoria y redirige un punto de entrada de función WebAssembly a un shellcode ARM64. El fallo se basa en un contrato estrecho del compilador: una operación capaz de reemplazar el búfer de slots dinámicos del objeto fue etiquetada como lectura. Ese contrato incorrecto permitió que una lógica de optimización por lo demás válida preservara un puntero que el tiempo de ejecución ya había invalidado.

La corrección a nivel de fuente de Mozilla elimina el manejo de alias de solo lectura personalizado de ObjectToIterator y ajusta la operación iteradora relacionada. Esto evita que el optimizador trate un paso capaz de mutar como una carga inofensiva y retenga el puntero obsoleto.

Cadena de explotación

La segunda etapa de IonStack es CVE-2026-43499, una falla separada del kernel de Linux en futex que Nebula llama GhostLock. CVE-2026-10702 proporciona el punto de apoyo remoto en el navegador; CVE-2026-43499 lo lleva a root en la compilación de Android compatible. Zou dijo que GhostLock se invoca directamente desde Firefox. Añadió que el sandbox más débil de Android facilita la explotación, pero Nebula no cree que un sandbox de escritorio más fuerte impida el ataque. Actualizar Firefox bloquea el punto de entrada documentado del navegador, pero no parchea GhostLock en sí mismo.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *