Se usate Firefox o Tor Browser per navigare, avete un motivo urgente per aprire le impostazioni e controllare la versione installata. I ricercatori di Nebula Security hanno dimostrato che una singola pagina web malevola è sufficiente a compromettere completamente il browser, senza che l'utente debba scaricare nulla o cliccare su alcun pulsante. La vulnerabilità, identificata come CVE-2026-10702, è classificata come ad alta gravità e affonda le radici nel motore JavaScript SpiderMonkey di Firefox, su cui Tor Browser è costruito. Mozilla ha rilasciato la patch il 2 giugno 2026 con Firefox 151.0.3; il Tor Project ha poi integrato la correzione nella versione Tor Browser 15.0.19, disponibile dal 20 luglio 2026.Il difetto risiede nel compilatore JIT (Just-In-Time) di SpiderMonkey, la componente che ottimizza l'esecuzione del codice JavaScript al volo. Durante certi passaggi di ottimizzazione, il compilatore commette un errore di gestione della memoria: continua a usare un puntatore a un buffer già liberato, creando una condizione nota come use-after-free. Questo basta agli attaccanti per costruire primitive di lettura arbitraria della memoria e per creare oggetti falsi nel processo del renderer.Il risultato pratico è che visitare una pagina appositamente costruita permette di eseguire codice arbitrario nel browser, senza alcuna interazione da parte dell'utente. Per chi usa Tor, le implicazioni sono particolarmente gravi: compromettere il renderer significa aggirare l'isolamento che il browser garantisce, aprendo potenzialmente la strada all'esposizione dell'identità reale dell'utente. Nebula Security ha pubblicato su X una dimostrazione in cui apre la fotocamera del dispositivo attraverso la falla, commentando: "Watch us open the camera and uncover the anonymous identity behind Tor browser [...] Update your Tor!" La cosa che colpisce di questa storia è che il problema non riguarda Tor in sé, ma il motore JavaScript sottostante: qualsiasi browser basato su Firefox nelle versioni precedenti alla 151.0.3 era potenzialmente esposto. Chi usa Tor, però, ha aspettative di anonimato molto più alte rispetto all'utente medio, e una falla di questo tipo le azzera completamente.La correzione è già disponibile: se avete Tor Browser 15.0.19 o successivo, siete al sicuro. Se non sapete quale versione avete installata, è il momento di controllare.L'articolo Firefox aveva una falla gravissima: una pagina web poteva smascherare la tua identità sembra essere il primo su Smartworld.