Tor-projekti julkaisi 20. elokuuta 2026 neljä haavoittuvuustiedotetta samana päivänä, ja korjaukset kulminoituivat 23. syyskuuta 2026 julkaistuun hätäpäivitykseen 0.4.9.13. Vakavin löydöksistä, CVE-2026-77638, sai CVSS-pisteet 8,9 ja mahdollisti tietyissä ajoitusolosuhteissa sen, että haitallinen rendezvous-piste eli Tor-verkon solmu, joka yhdistää käyttäjän piilopalveluun, saattoi esiintyä käyttäjän tavoittelemana onion-palveluna. Käytännössä tämä tarkoittaa, että hyökkääjä olisi voinut kaapata kirjautumistietoja tai syöttää haitallista sisältöä käyttäjälle, joka luuli olevansa yhteydessä oikeaan palveluun.
Suomalaisille ja pohjoismaisille Tor-käyttäjille uutinen on merkityksellinen kahdesta syystä. Ensinnäkin Suomessa ja Ruotsissa toimii aktiivinen relejoukko, joka pyörittää sekä releitä että piilopalveluita, ja vanhentunut ohjelmisto altistaa nekin uusille hyökkäysvektoreille. Toiseksi haavoittuvuudet iskevät juuri Conflux-ominaisuuteen, jota Tor-projekti on markkinoinut nopeutena ja vakautena erityisesti korkean viiveen yhteyksillä, joita esiintyy muun muassa pohjoisen harvaan asutuilla alueilla. Tässä artikkelissa käydään läpi, mitä neljä haavoittuvuutta tarkalleen ottaen tarkoittavat, miten ne eroavat toisistaan, mitä versioita pitää päivittää ja mitä tapahtuma kertoo laajemmin Tor-verkon turvallisuuskehityksestä.
Neljä haavoittuvuutta yhdellä kertaa: mitä 20. elokuuta paljastui
Tor-projektin sisäinen haavoittuvuudenseuranta tunnetaan nimellä TROVE (Tor’s Security Advisory system), ja elokuun 2026 julkistuksessa neljä erillistä TROVE-tapausta sai virallisen CVE-tunnuksen samana päivänä. Tämä ei ole tavallista: yleensä Tor-projekti julkaisee korjaukset yksi kerrallaan sitä mukaa kun ne löytyvät sisäisessä koodikatselmoinnissa tai bugbounty-ohjelmassa. Neljän tiedotteen samanaikainen julkaisu viittaa siihen, että haavoittuvuudet löydettiin todennäköisesti samasta kohdennetusta auditoinnista, joka kohdistui erityisesti Conflux-toiminnallisuuteen.
Conflux on Tor-verkon ominaisuus, joka yhdistää kaksi rinnakkaista piiriä yhdeksi loogiseksi yhteydeksi parantaakseen suorituskykyä ja luotettavuutta. Ajatuksena on, että jos toinen reitti hidastuu tai katkeaa, liikenne voidaan siirtää saumattomasti toiselle piirille ilman että käyttäjä huomaa katkosta. Ominaisuus otettiin käyttöön asteittain vuoden 2025 aikana osana Tor-projektin pyrkimystä parantaa käyttökokemusta hitailla yhteyksillä. Juuri tämä monimutkaisuus, kahden piirin tilan synkronointi, osoittautui elokuun 2026 tiedotteiden mukaan lähteeksi kolmelle neljästä uudesta haavoittuvuudesta.
Neljäs, CVE-2026-77639, ei liity Confluxiin lainkaan vaan pakkauspommien (compression bomb) tunnistukseen. Se osoittaa, että elokuun korjauspaketti kokosi yhteen sekä uuden ominaisuuden kasvukivut että vanhemman, erillisen puutteen, joka oli ollut koodissa versiosta 0.4.9.9 lähtien.
CVE-2026-77638: onion-palvelun naamiointi CVSS 8,9
Vakavin neljästä on rendezvous-pisteen kilpa-ajotilanne (race condition), joka vaikuttaa kaikkiin Tor-versioihin ennen 0.4.9.11:tä. Rendezvous-piste on kolmas osapuoli, jonka sekä käyttäjä että piilopalvelu valitsevat yhdessä muodostaakseen yhteyden ilman että kumpikaan paljastaa toiselle IP-osoitettaan. Haavoittuvuuden ydin on siinä, että tietyissä ajoitusolosuhteissa haitallinen rendezvous-piste pystyi esiintymään käyttäjän tavoittelemana onion-palveluna itse.
Onnistunut hyödyntäminen vaatii tarkkaa ajoitusta, joten se ei ole triviaali toteuttaa laajassa mittakaavassa. Silti riski on vakava, koska onnistuessaan hyökkäys murtaa yhden Tor-verkon ydinlupauksista: sen, että käyttäjä todella keskustelee sen piilopalvelun kanssa, jonka osoitteen hän on syöttänyt. Seuraukset kattavat kirjautumistietojen varastamisen ja haitallisen sisällön toimittamisen käyttäjälle, joka luulee olevansa yhteydessä luotettuun palveluun. OpenCVE-tietokannan mukaan haavoittuvuus rekisteröitiin 27. elokuuta CVSS-arvolla 8,9, mikä sijoittaa sen korkean vakavuuden luokkaan lähes kriittisen rajalle asti.
Se, mikä tekee tästä tapauksesta erityisen kiinnostavan verrattuna aiempiin Tor-haavoittuvuuksiin, on kohde. Suurin osa Tor-verkon historian merkittävistä haavoittuvuuksista on kohdistunut käyttäjien anonymiteettiin, eli siihen että joku ulkopuolinen pystyisi selvittämään käyttäjän todellisen IP-osoitteen. CVE-2026-77638 on toisenlainen: se ei paljasta kuka käyttäjä on, vaan huijaa käyttäjää uskomaan väärään vastapuoleen. Se on lähempänä perinteistä man-in-the-middle-hyökkäystä kuin klassista Tor-deanonymisointia.
Conflux-piirien kaksi käytön jälkeistä muistivirhettä
CVE-2026-77584 ja CVE-2026-77587 ovat molemmat use-after-free-tyyppisiä muistivirheitä, mutta ne laukeavat eri tavoin. Ensimmäinen, CVE-2026-77584, vaikuttaa versioihin ennen 0.4.9.10:tä ja sai CVSS-pisteet 7,0. Ongelma syntyy, kun Tor ei hylkää CONFLUX_LINK-solua, joka saapuu piirille, jolla on jo liitettyjä virtoja. Haitallinen asiakas voi lähettää RELAY_COMMAND_BEGIN-komennon ennen CONFLUX_LINK-solua samalla piirillä, jolloin syntyy orpo exit-virta ja roikkuva piiriviite. Kun piiri lopulta vapautetaan, ohjelma yrittää käyttää jo vapautettua muistialuetta, mikä voi kaataa Tor-prosessin ja tietyissä olosuhteissa avata oven vakavammalle hyväksikäytölle.
Toinen, CVE-2026-77587, koskee versioita ennen 0.4.9.11:tä ja liittyy Conflux-objektin elinkaareen silloin, kun palautuva (recovery) piirihaara herättää henkiin Conflux-joukon, jonka viimeinen linkitetty haara on jo suljettu. Tämä voi johtaa use-after-free-tilanteeseen ja jopa kaksinkertaiseen vapautukseen (double free). Tor-projektin sisäinen tunniste tälle on TROVE-2026-026, ja tiedotteen mukaan haitallinen exit-solmu voi käyttää tätä kaatamaan asiakkaan.
Molemmat virheet kuuluvat samaan perheeseen ohjelmointivirheitä, joita tietoturva-alalla kutsutaan muistinhallintaongelmiksi. C-kielellä kirjoitetussa Tor-ytimessä (Tor Core) tällaiset virheet ovat historiallisesti olleet yleisimpiä vakavien haavoittuvuuksien lähteitä, koska kieli ei automaattisesti valvo muistin elinkaarta ohjelmoijan puolesta. Gentoo-projektin 29. elokuuta julkaisema turvallisuustiedote luonnehti vakavinta näistä ongelmista niin, että se voisi mahdollisesti johtaa etäkoodin suoritukseen (remote code execution), vaikka Tor-projektin oma tiedote painotti ensisijaisesti kaatumisriskiä.
Pakkauspommin tunnistuksen kiertäminen: CVE-2026-77639
Neljäs haavoittuvuus poikkeaa muista sekä alkuperältään että mekanismiltaan. CVE-2026-77639 vaikuttaa versioihin ennen 0.4.9.9:ää eikä liity Confluxiin. Kyse on siitä, että Tor tarkistaa saapuvan liikenteen mahdollisia pakkauspommeja, eli tiedostoja jotka purkautuvat pakkauksesta valtavaksi määräksi dataa ja voivat näin kuluttaa palvelimen muistin loppuun. Havaittu puute mahdollisti sen, että hyökkääjä pystyi ketjuttamaan useita gzip- tai zlib-alivirtoja, joista jokainen pysyi yksinään tunnistusrajan alapuolella, ja kiertämään näin koko tarkistuksen.
Tämä on esimerkki palvelunestohyökkäyksen (denial-of-service) mahdollistavasta virheestä pikemmin kuin suoraan datavuotoon johtavasta ongelmasta. Sen vakavuus riippuu paljon siitä, missä roolissa Tor-ohjelmisto ajetaan: relenä toimivalle palvelimelle muistin loppuun ajaminen voi tarkoittaa koko releen kaatumista ja siten kapasiteetin katoamista verkosta, kun taas yksittäiselle käyttäjälle kyse on lähinnä Tor Browserin kaatumisesta.
Versiotaulukko: mitkä Tor-versiot ovat haavoittuvia
Koska neljä haavoittuvuutta korjattiin eri Tor-versioissa, käyttäjien ja ylläpitäjien on syytä tarkistaa tarkalleen, mikä versionumero poistaa minkäkin ongelman. Alla oleva taulukko kokoaa CVE-tunnukset, korjaavan version, vakavuuden ja lyhyen kuvauksen.
| CVE-tunnus | Korjattu versiossa | CVSS | Tyyppi | Julkaisupäivä |
|---|---|---|---|---|
| CVE-2026-77638 | 0.4.9.11 | 8,9 (korkea) | Kilpa-ajo, onion-palvelun naamiointi | 20.8.2026 |
| CVE-2026-77584 | 0.4.9.10 | 7,0 (korkea) | Use-after-free, Conflux-piiri | 20.8.2026 |
| CVE-2026-77587 | 0.4.9.11 | Ei julkista pistemäärää (korkea) | Use-after-free / double-free, Conflux-objekti | 20.8.2026 |
| CVE-2026-77639 | 0.4.9.9 | Ei julkista pistemäärää | Pakkauspommin tunnistuksen kierto | 20.8.2026 |
| CVE-2026-44602 (vertailu) | 0.4.9.7 | Ei julkista pistemäärää | NULL-osoitinvirhe CERT-solussa (TROVE-2026-006) | Alkuvuosi 2026 |
Taulukosta näkyy selvästi, että pelkkä “olen päivittänyt Torin viime kuukausina” ei riitä: käyttäjän tai releen ylläpitäjän täytyy olla tarkalleen versiossa 0.4.9.11 tai uudemmassa saadakseen kaikki neljä korjausta samanaikaisesti. Syyskuun 23. päivä julkaistu 0.4.9.13 sisältää nämä korjaukset ja lisää päälle vielä uusia turvallisuusparannuksia releille, asiakkaille ja piilopalveluille, kuten Tor-projekti itse tiedotteessaan kuvasi.
Mitä tämä tarkoittaa Suomen ja Pohjoismaiden Tor-käyttäjille
Tutkimustulokset eivät osoita, että Suomi tai muut Pohjoismaat olisivat olleet erityisesti kohteena, eikä vahvistettua hyväksikäyttöä alueella ole raportoitu. Riski on ennemminkin rakenteellinen kuin maantieteellinen: kuka tahansa, joka ajaa vanhentunutta Tor-ohjelmistoa relenä, exit-solmuna tai piilopalveluna, on altis samoille ongelmille riippumatta sijainnista. Silti pohjoismaisella Tor-yhteisöllä on erityispiirteitä, jotka tekevät päivitystahdista merkityksellisen paikallisesti.
Suomessa ja Ruotsissa toimii kohtuullisen aktiivinen vapaaehtoisten ylläpitäjien joukko, joka pyörittää Tor-releitä yliopistoverkoissa, kotipalvelimilla ja pilviympäristöissä. Moni näistä releistä on asennettu kertaalleen ja jätetty pyörimään automaattisilla päivityksillä, mutta kaikki jakelupaketit eivät päivity yhtä nopeasti kuin Tor-projektin oma julkaisu. Debian- ja Ubuntu-pohjaisissa järjestelmissä paketti tulee yleensä nopeasti, mutta itse käännetyt tai vanhemmista lähteistä asennetut Tor-binäärit voivat jäädä jälkeen viikoiksi tai kuukausiksi.
Toinen paikallinen näkökulma liittyy Conflux-ominaisuuden alkuperäiseen käyttötarkoitukseen. Ominaisuus suunniteltiin parantamaan yhteyden vakautta juuri korkean viiveen ja epävakaiden reittien tilanteissa, joita esiintyy esimerkiksi satelliittiyhteyksillä tai harvaan asutuilla pohjoisilla alueilla. Jos käyttäjät ja ylläpitäjät ottivat Conflux-ominaisuuden käyttöön juuri tämän hyödyn takia, sama joukko on nyt myös alttiimpi ominaisuuden turvallisuuspuutteille kuin ne, jotka eivät koskaan ottaneet sitä käyttöön.
Historiallinen konteksti: Tor-verkon haavoittuvuuksien kehityskaari
Tor-verkon turvallisuushistoriaa on syytä katsoa pitkällä aikavälillä, jotta elokuun 2026 tapahtuma asettuu oikeisiin mittasuhteisiin. Projektin varhaisvuosina, 2010-luvulla, suurin osa vakavista haavoittuvuuksista liittyi suoraan anonymiteetin murtamiseen: hyökkääjä pystyi tietyin edellytyksin yhdistämään käyttäjän liikenteen tämän oikeaan IP-osoitteeseen liikenneanalyysin tai aikaleimahyökkäysten avulla. 2020-luvun puolivälissä painopiste siirtyi enemmän koodin laatuun ja muistiturvallisuuteen, kun Tor-projekti laajensi automaattista fuzzausta ja staattista analyysiä osaksi kehitysputkeaan.
Elokuun 2026 neljän CVE:n aalto muistuttaa tätä uudempaa kaavaa: kolme neljästä on muistinhallintaan tai tilan synkronointiin liittyviä ohjelmointivirheitä, ei suoria kryptografisia tai protokollatason anonymiteettivikoja. Tämä ei tarkoita, että virheet olisivat vähemmän vakavia, mutta se kertoo, että Tor-ytimen suurin riski nykyään on monimutkaisten uusien ominaisuuksien, kuten Confluxin, käyttöönotto olemassa olevaan, jo valmiiksi mutkikkaaseen piirinhallintakoodiin. Uusi ominaisuus tuo mukanaan uusia tiloja ja reunatapauksia, joita alkuperäinen suunnittelu ei kata täydellisesti.
Vertailun vuoksi, aiemmin vuonna 2026 julkaistu CVE-2026-44602 (TROVE-2026-006) oli yksinkertaisempi NULL-osoitinvirhe, joka laukesi kun CERT-solu vastaanotettiin väärässä järjestyksessä. Se korjattiin jo versiossa 0.4.9.7, kuukausia ennen elokuun aaltoa. Tämä osoittaa, että Tor-projekti julkaisee korjauksia jatkuvana virtana, ei vain suurina paketteina, ja että elokuun neljän haavoittuvuuden samanaikainen julkistus oli poikkeus normaalista tahdista pikemmin kuin sääntö.
Miten haavoittuvuudet löydettiin ja miksi neljä kerralla
Julkiset tiedotteet eivät kerro tarkkaa löytäjää tai auditointiprosessia, mutta CVE-tunnusten julkaisupäivän yhteneväisyys ja se, että kolme neljästä koskee samaa Conflux-toiminnallisuutta, viittaa kohdennettuun turvallisuuskatselmukseen. Tällaiset katselmukset ovat yleistyneet avoimen lähdekoodin projekteissa, kun sekä säätiörahoitus että ulkopuoliset tietoturvayhtiöt ovat alkaneet tarjota maksettuja auditointeja kriittiselle infrastruktuurille. Tor-projekti on aiemmin julkisesti kertonut saavansa rahoitusta muun muassa yksityisiltä säätiöiltä ja valtiollisilta lähteiltä nimenomaan tällaisiin turvallisuustarkastuksiin.
On myös huomionarvoista, että Conflux-ominaisuus on suhteellisen uusi lisäys Tor-ytimeen. Uusien ominaisuuksien ensimmäinen vuosi tuotannossa paljastaa tyypillisesti eniten vikoja, koska todellinen käyttö altistaa koodin reunatapauksille, joita kehittäjät eivät testanneet kattavasti ennen julkaisua. Tämä on yleinen kaava koko ohjelmistoteollisuudessa, ei vain Tor-projektissa: uuden, monimutkaisen tilakoneen (state machine) käyttöönotto tuo lähes aina mukanaan ensimmäisen vuoden vikapiikin.
Kilpailija- ja vertailunäkökulma: miten muut anonymisointiverkot pärjäävät
Tor ei ole ainoa verkko, joka tarjoaa anonyymin selailun tai piilopalveluita, vaikka se on ylivoimaisesti suurin ja tunnetuin. I2P (Invisible Internet Project) käyttää eri arkkitehtuuria, jossa jokainen käyttäjä toimii oletusarvoisesti sekä lähettäjänä että reitittäjänä, mikä poistaa Tor-verkon relekeskeisen mallin joitakin heikkouksia mutta tuo tilalle omat, erilaiset haasteensa suorituskyvyssä ja verkon koossa. Freenet (nykyään Hyphanet) puolestaan keskittyy hajautettuun tiedon tallennukseen pikemmin kuin reaaliaikaiseen selailuun.
Merkittävin ero kilpailijoihin nähden on kuitenkin mittakaava ja läpinäkyvyys. Tor-verkossa on kymmeniä tuhansia releitä ympäri maailmaa, ja projekti julkaisee haavoittuvuustiedotteensa julkisesti CVE-järjestelmän kautta, mikä mahdollistaa ulkopuolisen tarkastelun ja nopean korjauskierron. Pienemmät tai vähemmän avoimet anonymisointiverkot eivät välttämättä läpikäy samanlaista julkista tietoturva-auditointia, mikä tarkoittaa, että niiden haavoittuvuudet voivat pysyä piilossa pidempään, vaikka ne olisivat yhtä vakavia tai vakavampia. Tor-verkon avoimuus on siis kaksiteräinen miekka: se tuo julkisuuteen enemmän haavoittuvuuksia, mutta myös korjaa ne nopeammin ja läpinäkyvämmin kuin moni vaihtoehto.
VPN-palvelut ja Tor: eroaako riski?
Moni suomalainen käyttäjä yhdistää Tor-verkon ja kaupalliset VPN-palvelut samaan yksityisyystyökalupakkiin, mutta uhkamallit poikkeavat toisistaan merkittävästi. VPN-palvelu perustuu luottamukseen yhtä palveluntarjoajaa kohtaan, joka näkee kaiken liikenteen mutta lupaa olla tallentamatta sitä. Tor perustuu sen sijaan hajautettuun malliin, jossa yksikään yksittäinen solmu ei näe koko reittiä lähettäjästä vastaanottajaan asti. Elokuun 2026 CVE-aalto ei muuta tätä perusarkkitehtuuria, mutta se muistuttaa, että hajautettu malli ei ole automaattisesti turvallisempi, jos yksittäisen solmun ohjelmistossa on vakava vika.
Käytännön neuvo käyttäjille, jotka yhdistävät molempia työkaluja, on sama kuin aina: päivitä ohjelmisto heti kun korjaus julkaistaan, äläkä luota pelkkään arkkitehtuuriin turvallisuuden takeena. Sekä VPN-ohjelmistoissa että Tor-asiakkaissa on aiemminkin löytynyt vakavia haavoittuvuuksia, ja molemmissa tapauksissa nopea päivitystahti on ollut ratkaiseva tekijä riskin minimoinnissa.
Näin päivität Tor-releen tai -asiakkaan turvallisesti
Releen ylläpitäjän ensimmäinen askel on tarkistaa nykyinen versio komennolla tor --version. Jos numero on pienempi kuin 0.4.9.13, päivitys on tarpeen. Debian- ja Ubuntu-järjestelmissä suositeltavin tapa on käyttää Tor-projektin omaa pakettivarastoa (deb.torproject.org) tavallisen jakelupaketin sijaan, koska se päivittyy nopeimmin uusien turvallisuuskorjausten myötä.
# Tor-projektin virallisen pakettivaraston käyttöönotto (Debian/Ubuntu)
sudo apt update
sudo apt install tor deb.torproject.org-keyring
sudo apt update && sudo apt upgrade tor
tor --version
sudo systemctl restart tor
Tor Browser -käyttäjien ei tarvitse manuaalisesti seurata Tor-ytimen versionumeroa, sillä selain tarkistaa päivitykset automaattisesti ja ilmoittaa käyttäjälle, kun uusi versio on saatavilla. Silti kannattaa käydä valikossa kohdassa “Tarkista Tor Browser -päivitykset” heti tämän uutisen luettuaan, sillä automaattinen tarkistusväli ei aina osu yksiin hätäkorjausten julkaisun kanssa.
Piilopalveluiden ylläpitäjien erityishuomiot
Onion-palveluiden ylläpitäjille CVE-2026-77638 on erityisen relevantti, koska haavoittuvuus koskee suoraan sitä mekanismia, jolla käyttäjät löytävät ja yhdistävät palveluun. Vaikka hyökkäys vaatii tarkkaa ajoitusta eikä ole helposti skaalattavissa massahyökkäykseksi, kohdennettu hyökkääjä, joka tietää tarkalleen mitä piilopalvelua vastaan hyökätä, voisi teoriassa yrittää ajoittaa rendezvous-pisteen valintaa suosiakseen omaa hallitsemaansa solmua. Ylläpitäjien kannattaa varmistaa, että palvelun taustalla ajava Tor-daemon on päivitetty 0.4.9.13:een ja että palvelun konfiguraatiossa käytetään uusimpia suositeltuja asetuksia, kuten client-authorizationia arkaluontoisille palveluille.
Exit-solmujen ylläpitäjien osalta huomio kiinnittyy erityisesti CVE-2026-77587:ään, joka mahdollistaa haitallisen exit-solmun kaatamaan asiakkaan. Tämä on käänteinen uhkamalli tavanomaiseen verrattuna: yleensä keskustellaan siitä, miten haitallinen exit-solmu voi vakoilla käyttäjän liikennettä, mutta tässä tapauksessa ongelma on asiakaspään koodissa, jonka haitallinen relee pystyy laukaisemaan.
Markkinavaikutus: mitä tämä tarkoittaa Tor-ekosysteemille
Suoraa markkinavaikutusta on vaikea mitata rahassa, koska Tor-verkko on voittoa tavoittelematon, avoimen lähdekoodin projekti eikä pörssiyhtiö. Silti tapahtumalla on epäsuoria vaikutuksia laajempaan yksityisyysteknologian kenttään. Yritykset ja organisaatiot, jotka rakentavat tuotteitaan Tor-verkon päälle, mukaan lukien turvallisuuteen keskittyvät selainprojektit ja viestisovellukset, joutuvat nyt varmistamaan, että niiden riippuvuudet on päivitetty uusimpaan Tor-ytimeen. Tämä koskee esimerkiksi projekteja, jotka tarjoavat Tor-integraation osana laajempaa yksityisyyspakettia.
Toinen epäsuora vaikutus koskee luottamusta. Tor-verkko nojaa vapaaehtoisten ylläpitämiin releisiin, ja jokainen julkinen haavoittuvuusraportti on tasapainoilua läpinäkyvyyden ja maineen välillä. Tor-projekti on historiallisesti valinnut täyden läpinäkyvyyden, mikä elokuun 2026 tapauksessakin näkyi: neljä CVE:tä julkaistiin yhtä aikaa avoimesti CVE.org-tietokantaan sen sijaan että korjaukset olisi hiljaisesti sulautettu tuleviin versioihin ilman selitystä. Tämä käytäntö vahvistaa pitkällä aikavälillä luottamusta projektiin, vaikka lyhyellä aikavälillä se tuottaakin huolestuttavia otsikoita.
Vakavuusvertailu: neljä haavoittuvuutta rinnakkain
Seuraava taulukko vertailee neljää haavoittuvuutta hyökkääjän vaatimusten, seurausten ja korjaustavan mukaan, jotta lukija voi arvioida nopeasti, mikä niistä on kiireellisin oman käyttötapauksensa kannalta.
| CVE-tunnus | Hyökkääjän rooli | Vaatii tarkkaa ajoitusta | Pahin seuraus | Kiireellisyys |
|---|---|---|---|---|
| CVE-2026-77638 | Haitallinen rendezvous-piste | Kyllä | Onion-palvelun naamiointi, tunnusten varastaminen | Kriittinen |
| CVE-2026-77584 | Haitallinen asiakas | Osittain | Käytön jälkeinen muistivirhe, kaatuminen | Korkea |
| CVE-2026-77587 | Haitallinen exit-solmu | Osittain | Asiakkaan kaatuminen, mahdollinen kaksoisvapautus | Korkea |
| CVE-2026-77639 | Kuka tahansa lähettäjä | Ei | Muistin loppuminen, palvelunesto | Keskitaso |
Ennusteet: mitä seuraavaksi Tor-verkon turvallisuudelle
Muutama kehityskulku vaikuttaa todennäköiseltä seuraavien kuukausien aikana, vaikka mikään niistä ei ole varmaa ilman lisätietoa Tor-projektin sisäisistä suunnitelmista.
- Conflux-toiminnallisuuteen kohdistuu todennäköisesti lisää kohdennettuja auditointeja seuraavien kuukausien aikana, koska kolme neljästä tuoreesta haavoittuvuudesta löytyi juuri sieltä ja auditoijat yleensä palaavat samaan koodialueeseen uudestaan löydettyään ensimmäiset ongelmat.
- Version 0.4.9.13 jälkeen on odotettavissa vähintään yksi seurantapäivitys (0.4.9.14 tai vastaava) lähikuukausina, koska hätäkorjauspaketit tuovat usein mukanaan pieniä regressioita, jotka vaativat vielä yhden korjauskierroksen.
- Yhä useampi jakelu ja pilvipalvelu todennäköisesti nopeuttaa Tor-pakettiensa päivityssykliä, koska neljän samanaikaisen CVE:n julkaisu on osoittanut, että viikkojen viive paketoinnissa voi jättää käyttäjät alttiiksi tunnetuille hyökkäyksille pidemmäksi aikaa kuin on suotavaa.
- Tor-projekti todennäköisesti jatkaa bugbounty- ja auditointirahoituksensa kasvattamista, koska julkinen huomio tietoturvahavaintoihin yleensä houkuttelee lisää rahoittajia tukemaan ennaltaehkäisevää työtä.
- Kilpailevat anonymisointiteknologiat, kuten I2P, voivat käyttää tapausta markkinointiargumenttina omaa arkkitehtuuriaan puolustaakseen, vaikka todellisuudessa jokaisella verkolla on omat, vain vähemmän julkisesti dokumentoidut haavoittuvuutensa.
Näin tarkistat oman Tor-asennuksesi tilan
Tavallisen Tor Browser -käyttäjän ei tarvitse tehdä muuta kuin varmistaa, että automaattiset päivitykset ovat päällä ja käynnistää selain uudelleen, jos päivitysilmoitus on jäänyt huomaamatta. Releen tai piilopalvelun ylläpitäjälle suositellaan seuraavaa tarkistuslistaa: varmista käytössä oleva versionumero, vaihda pakettilähde Tor-projektin viralliseen varastoon jos et vielä käytä sitä, ota käyttöön automaattiset tietoturvapäivitykset käyttöjärjestelmätasolla, ja seuraa Tor-projektin virallista blogia tulevista tiedotteista. Näiden neljän askeleen jälkeen järjestelmä on suojattu kaikilta tässä artikkelissa käsitellyiltä neljältä haavoittuvuudelta.
On myös syytä muistaa, että haavoittuvuuksien korjaaminen releessä tai palvelimessa ei yksin riitä, jos käyttäjät itse ajavat vanhentunutta Tor Browseria tai kolmannen osapuolen sovellusta, joka on paketoinut oman, vanhentuneen Tor-ytimen sisäänsä. Kolmansien osapuolten sovellusten, jotka integroivat Tor-toiminnallisuuden, ylläpitäjien tulisi julkaista omat päivityksensä mahdollisimman pian varmistaakseen, ettei niiden käyttäjäkunta jää suojaamattomaksi pidemmäksi aikaa kuin Tor-projektin oma käyttäjäkunta.
Usein kysytyt kysymykset
Onko minun vaarassa, jos käytän Tor Browseria tavalliseen selailuun?
Riski on pieni tavalliselle selailukäyttäjälle, sillä hyökkäykset vaativat pääsääntöisesti haitallisen relen roolin verkossa ja tarkkaa ajoitusta. Silti automaattisten päivitysten pitäminen päällä poistaa riskin kokonaan.
Mikä Tor-versio korjaa kaikki neljä haavoittuvuutta kerralla?
Versio 0.4.9.11 korjaa CVE-2026-77638:n ja CVE-2026-77587:n, mutta täydellisen suojan kaikkia neljää vastaan saa vasta 0.4.9.13:sta, joka julkaistiin 23. syyskuuta 2026 ja sisältää kaikki aiemmat korjaukset.
Onko näitä haavoittuvuuksia hyödynnetty aidosti Suomessa tai Pohjoismaissa?
Julkisesti saatavilla olevat tiedot eivät osoita vahvistettua hyväksikäyttöä Suomessa tai muualla Pohjoismaissa. Kyse on maailmanlaajuisesta ohjelmistoriskistä, ei alueellisesti kohdennetusta hyökkäyksestä.
Mikä on Conflux, ja miksi se aiheutti kolme neljästä haavoittuvuudesta?
Conflux on Tor-ytimen ominaisuus, joka yhdistää kaksi rinnakkaista piiriä yhdeksi yhteydeksi parantaakseen nopeutta ja vakautta. Se on suhteellisen uusi lisäys, ja uusien, monimutkaisten tilakoneiden ensimmäinen vuosi tuotannossa paljastaa tyypillisesti eniten reunatapauksia ja vikoja.
Voiko releen ylläpitäjä tarkistaa version ilman komentoriviä?
Useimmissa graafisissa hallintapaneeleissa, kuten Nyx:ssä, versio näkyy etusivulla. Komentorivillä tarkistus onnistuu komennolla tor --version.
Vaikuttavatko haavoittuvuudet myös Tor-pohjaisiin mobiilisovelluksiin, kuten Onion Browseriin?
Kyllä, jos sovellus käyttää samaa haavoittuvaa Tor-ydintä. Käyttäjien kannattaa tarkistaa sovelluskaupasta, onko kehittäjä julkaissut päivityksen syyskuun 2026 korjausten jälkeen.
Miten tämä eroaa aiemmasta uutisesta Tor-version 0.4.9.13 tekoälypohjaisista vikaraporteista?
Kyseessä on eri asia: aiempi uutinen käsitteli sitä, miten tekoälyllä generoidut, usein virheelliset vikaraportit ovat kuormittaneet Tor-projektin ylläpitäjiä. Tämä artikkeli sen sijaan käsittelee neljää aidosti vahvistettua, CVE-tunnuksen saanutta haavoittuvuutta, jotka korjattiin samassa 0.4.9.13-julkaisussa.
Mistä löydän virallisen listan kaikista Tor-projektin CVE:istä?
OpenCVE ylläpitää ajantasaista, hakukelpoista listaa kaikista Tor-projektille rekisteröidyistä CVE-tunnuksista, ja Tor-projektin oma blogi julkaisee tiedotteet jokaisesta merkittävästä turvallisuuspäivityksestä.
Lähteet: CVE-2026-77638, CVE.org, CVE-2026-77584, CVE.org, CVE-2026-77587, CVE.org, CVE-2026-77639, CVE.org, Ubuntu Security Notices, OpenCVE: Tor-projektin CVE-listaus ja Tor-projektin virallinen blogi.




