資安雷達 2026 年 9 月 25 日

2026-09-25 — Tor 0.4.9.13 修補隔離繞過與連線 UAF 等高風險漏洞

primary=https://www.openwall.com/lists/oss-security/2026/09/24/2 primary=https://forum.torproject.org/t/security-release-0-4-9-13/22178/1 primary=https://gitlab.torproject.org/tpo/core/tor/-/raw/release-0.4.9/ReleaseNotes

Tor 0.4.9.13 修補隔離繞過與連線 UAF 等高風險漏洞

oss-security(Sam James 轉發 Tor Project Forum 公告)· 2026-09-23

Tor 用戶端連到 onion service 時,如果原本的 stream 已經先關閉,電路上的隔離參數會被錯誤清除,讓惡意 onion service 或 HSDir relay 有機會讓不同使用者的流量共用同一條電路。Tor 在 0.4.9.13 把這個資料流隔離漏洞,連同另外四起高風險問題一次修掉。這個版本於 2026 年 9 月 23 日由 Tor Project 以安全更新形式釋出,公告經 Tor Project Forum 發出後由 Sam James 轉發到 oss-security 郵件列表,影響所有 relay、client 與 onion service。

背景

Release notes 寫明,這批高風險修補「再次源自 LLM report firehose」——也就是近期由 LLM 輔助產生的大量漏洞回報。Tor Project 目前只公開 ReleaseNotes 裡的簡短描述,相關 ticket 預計在一週後才會公開,因此外界暫時看不到完整的漏洞分析與 PoC。值得注意的是,release notes 全程只用 TROVE-2026-xxx 內部編號與 GitLab bug 號碼追蹤,沒有任何一項被指派 CVE 編號,文章中的識別碼皆直接取自原始 release notes,找不到 CVE 對應就不補一個。

漏洞機制

除了前述的 stream isolation 問題(TROVE-2026-053,修 bug 41368,bugfix on 0.2.3.3-alpha),另外兩項牽涉記憶體安全。連線處理路徑存在 use-after-free:當一個 TCP 連線立刻成功、但緊接著的 TLS handshake 失敗時,舊版程式碼會讓延後執行的連線清理程序去存取已經釋放的 channel 記憶體,官方修法是在釋放 channel 之前先把 OR connection 從 channel 上分離(TROVE-2026-056,修 bug 41398,bugfix on 0.2.4.4-alpha)。

另一組是反向 DNS 虛擬位址設定相關的記憶體錯誤:在特定虛擬位址設定下,可能觸發記憶體損毀、double-free 或 null pointer dereference(TROVE-2026-051,修 bug 41381,bugfix on 0.1.0.1-rc)。同批修補還包含 onion service 端的 rendezvous 電路重複建立問題:服務端失敗的 rendezvous 電路過去會被重複啟動兩次,導致同一組 rendezvous cookie 與金鑰材料出現在兩條並行電路上,重複失敗時電路建立數會膨脹到 2^(N+1)-1 次,而不是預期的 N+1 次(TROVE-2026-058,修 bug 41408,bugfix on 0.4.7.11)。

第四項是 DNS PTR 回應快取繞過:relay 關閉 DNS 快取後,理論上不該保留任何反解結果,但舊版解析回應位址的程式碼寫錯,只要位址格式解析失敗就會退回「預設快取」,等於讓「關閉快取」的設定形同虛設(TROVE-2026-050,修 bug 41380,bugfix on 0.2.4.7-alpha)。這次同批公告的其餘項目多屬「guard 誤判」類:過去只要電路、stream、目錄請求或通用 channel 關閉失敗,就會記一次 guard 失敗分數,新版改成每次連線嘗試只記一次,避免同一次失敗被重複扣分(TROVE-2026-030、TROVE-2026-038、TROVE-2026-041),一句帶過即可,機制與前四項不同。

TROVE 編號問題類型受影響元件bugfix on
TROVE-2026-053Stream isolation 繞過Client / Tor Browser0.2.3.3-alpha
TROVE-2026-056Use-after-free(連線處理)Relay / Client0.2.4.4-alpha
TROVE-2026-051記憶體損毀 / double-free / null deref反向 DNS 虛擬位址設定0.1.0.1-rc
TROVE-2026-058Rendezvous 電路重複建立Onion service0.4.7.11
TROVE-2026-050DNS PTR 回應快取繞過Relay(DNS 快取)0.2.4.7-alpha

受影響版本

Release notes 標明的「bugfix on」欄位顯示,這些問題各自從 Tor 相當早期的版本就存在——最早可回溯到 0.1.0.1-rc,最新的一個則是從 0.4.7.11 開始出現,代表幾乎每一條目前仍在使用的 0.2.x 到 0.4.x 分支都受影響。所有問題都在穩定版 0.4.9.13 中一併修補,官方公告明確指出「這些問題影響所有實體:client、onion service 與 relay」,沒有排除任何一種部署型態。

修補與緩解

Tor Project 在公告中「強烈建議儘快更新」。Debian 套件已在 deb.torproject.org 上架,其他發行版套件預期會在公告後陸續跟進;原始碼可從 dist.torproject.org 取得。跑 relay 或維運 onion service 的維運者應優先升級,因為 use-after-free 與電路重複建立問題直接影響連線穩定度與資源消耗;使用 Tor Browser 的一般使用者則因 stream isolation 繞過而暴露在被 onion service 或 HSDir relay 關聯不同 session 流量的風險下,也應盡快取得包含 0.4.9.13 的更新。由於相關 ticket 要到約一週後才公開,目前只能依 release notes 的描述判斷風險範圍,尚無法取得個別漏洞的完整技術細節或可驗證的 PoC。

原始來源:oss-security mailing list、Tor Project Forum 公告、ReleaseNotes


End of article
0
Would love your thoughts, please comment.x
()
x