Em Alta Eleições 2026 PolíticaNotíciasAcontecimentos internacionaisPessoasConflitoseconomiaFutebol

Converse com o Telinha

Telinha
Oi! Posso responder perguntas apenas com base nesta matéria. O que você quer saber?

Firefox corrige falha que rastreava usuários no modo anônimo

Vulnerabilidade no IndexedDB permitia fingerprinting em sessões privadas do Firefox e do Tor Browser; correção ordena resultados para eliminar entropia e manter o isolamento

Firefox corrige falha que rastreava usuários mesmo no modo anônimo
0:00
Carregando...
0:00

A Mozilla corrigiu uma falha de privacidade que permitia rastrear usuários mesmo em navegação privada. A vulnerabilidade, identificada como CVE-2026-6770, impactava Firefox e Tor Browser, com efeitos persistentes ao fim de sessões. A correção chegou em 21 de abril de 2026.

O problema estava ligado ao IndexedDB, uma API que armazena dados localmente. Em modo privado, o navegador expunha identificadores estáveis gerados internamente, permitindo rastreamento entre abas e origens sem cookies. A falha tornou possível vincular visitas subsequentes.

Sites poderiam observar a ordem devolvida pela API para criar uma impressão digital determinística do navegador. O identificador era mantido ativo durante toda a sessão do navegador, mesmo após fechar janelas privadas.

O que mudou e quem envolvido

A Mozilla divulgou as correções para Firefox 150 e ESR 140.10.0, além de atualizações do Thunderbird, todas lançadas em 21 de abril de 2026. O Tor Project respondeu com o Tor Browser 15.0.10 para conter o rastreamento.

Detalhes técnicos e impacto

A falha ocorria por causa da forma como o Gecko implementa a API indexedDB.databases(). A tabela hash global armazenava UUIDs, compartilhados entre origens, gerando uma sequência determinística. A técnica não exigia credenciais.

Correção aplicada

A solução consistiu em ordenar os resultados da API em ordem canônica antes de devolvê-los à página. Assim, permanece a utilidade da API sem manter a entropia determinística interna. A medida evita o fingerprinting descrito sem alterar a função básica.

O que isso significa para usuários

Usuários que não atualizaram permanecem vulneráveis ao fingerprinting descrito. A correção elimina a entropia usada pelos atacantes, preservando a funcionalidade da API para desenvolvedores. Não houve necessidade de configuração ou interação do usuário.

Comentários 0

Entre na conversa da comunidade

Os comentários não representam a opinião do Portal Tela; a responsabilidade é do autor da mensagem. Conecte-se para comentar

Veja Mais