sfy39587stp17
Aller au contenu principal

Tor publie un correctif de sécurité d'urgence pour tout le réseau

Le Projet Tor a publié le 23 septembre 2026 une mise à jour de sécurité qualifiée d'urgente pour son logiciel principal, Tor 0.4.9.13. Selon l'annonce officielle publiée sur le forum du projet, les failles corrigées touchent l'ensemble des composants du réseau : les relais, les clients et les services onion. L'organisation recommande une mise à jour immédiate, un ton inhabituel pour un projet qui communique d'ordinaire avec prudence sur ses failles.

Dans son message, le développeur Tor précise que les détails techniques complets, publiés sous forme de tickets sur GitLab, ne seront rendus publics qu'une semaine plus tard environ. En attendant, seules les notes de version, très condensées, donnent un aperçu des correctifs apportés. Cette rétention d'information est délibérée : le Projet Tor cherche à laisser le temps aux opérateurs de relais et aux distributions Linux d'appliquer le correctif avant que des attaquants ne puissent examiner le code corrigé pour en déduire la faille exacte.

Une cadence de publication resserrée depuis l'été

Cette sortie ne surgit pas de nulle part. Le 8 septembre 2026, le Projet Tor avait déjà publié la version 0.4.9.12, qualifiée elle aussi de correctif de sécurité à haute sévérité. À cette occasion, l'équipe avait annoncé un changement de rythme : les publications de Tor pour le cœur du réseau (le « C-tor », écrit en langage C) passeraient à une cadence de deux à trois semaines, contre plusieurs mois auparavant. La version 0.4.9.13, arrivée quinze jours après la précédente, confirme cette accélération.

Le site spécialisé Cybernews, qui a consacré un article à cette publication, rapporte que les notes de version listent seize catégories de correctifs, dont dix vulnérabilités suivies sous des identifiants internes appelés TROVE, le système de numérotation propre au Projet Tor. Toujours selon Cybernews, les développeurs évoquent une nouvelle vague de signalements liés à l'utilisation d'outils d'analyse automatisée, un phénomène déjà observé dans le courant de l'année sur le forum du projet. Ces éléments n'ont pas pu être vérifiés de façon indépendante sur les notes de version elles-mêmes, dont l'accès direct était bloqué au moment de la rédaction.

Pas de numéro CVE officiellement rattaché à cette publication

Il convient de noter une confusion qui circule à propos de cette actualité. Deux identifiants CVE largement associés en ligne à une faille Tor, une écriture hors limites lors de l'analyse d'une signature de consensus et un plantage lié à l'envoi d'une cellule CONFLUX_SWITCH, appartiennent en réalité à un tout autre épisode. Ces deux failles ont été publiées le 20 août 2026 et concernent les versions de Tor antérieures à la 0.4.9.9, soit une publication antérieure de plus d'un mois à celle du 23 septembre. Les associer à l'annonce de la version 0.4.9.13 serait une erreur de date.

Au moment de la publication de cet article, aucun identifiant CVE ni aucun numéro TROVE spécifique à la version 0.4.9.13 n'avait pu être confirmé auprès d'une source primaire consultée directement. Le forum officiel du Projet Tor, seule source vérifiée avec certitude, se limite à indiquer la gravité générale des correctifs et le périmètre concerné, sans détailler chaque faille individuellement à ce stade.

Le réseau Tor, utilisé par des millions de personnes pour anonymiser leur navigation, sert aussi bien à des journalistes et des défenseurs des droits humains qu'à des utilisateurs cherchant simplement à échapper au pistage publicitaire. Une faille touchant les relais ou les services onion peut avoir des conséquences directes sur la disponibilité du réseau ou, dans certains scénarios, sur l'anonymat des utilisateurs, ce qui explique la vigilance particulière accordée à ce type d'annonce par la communauté de la sécurité informatique.

Les paquets Debian intégrant la version 0.4.9.13 étaient déjà disponibles au moment de l'annonce du 23 septembre, selon le forum du Projet Tor. Les utilisateurs de Tor Browser, dont la dernière version stable date du 15 septembre, devront pour leur part attendre une prochaine mise à jour du navigateur pour bénéficier de l'ensemble des correctifs apportés au cœur du réseau.

Le rythme des publications correctives de Tor s'est nettement accéléré au cours de l'année 2026. Un fil de discussion ouvert sur le forum des développeurs, intitulé « AI/LLM commits and Tor security », évoque le rôle croissant des outils d'analyse automatisée dans la détection de failles au sein du code du projet. Plusieurs versions successives publiées au cours de l'été et du début d'automne, dont la 0.4.9.9 et la 0.4.9.12 le 8 septembre, avaient déjà corrigé des dizaines de vulnérabilités identifiées par ce biais, dans un contexte plus large où l'intelligence artificielle redéfinit les pratiques de cybersécurité aussi bien du côté des attaquants que des équipes de développement. La version 0.4.9.13 s'inscrit dans cette même dynamique, sans que l'on sache pour l'instant si le volume de failles détectées va continuer à croître ou se stabiliser.

Pour les opérateurs de relais, qui font tourner bénévolement une partie de l'infrastructure du réseau, ces mises à jour répétées représentent une charge de maintenance supplémentaire. Le Projet Tor s'appuie en effet sur plusieurs milliers de relais gérés par des particuliers et des associations à travers le monde, dont la réactivité conditionne en partie la sécurité globale du réseau. Un relais non mis à jour reste vulnérable même après la publication d'un correctif, ce qui explique l'insistance du message officiel sur la nécessité d'agir rapidement plutôt que d'attendre la prochaine mise à jour planifiée. Ce type de course contre la montre entre éditeurs et attaquants rappelle d'autres épisodes récents, comme l'attaque ayant touché des centaines de paquets npm plus tôt dans l'année, où la rapidité de réaction des mainteneurs avait limité l'ampleur des dégâts.

sfy39587stp16