Yeni Özellikler
  • CSS4 Anahtar Kelimeleri ve Özellikleri:
    • revert anahtar kelimesi, overflow için clip anahtar kelimesi ve overflow-inline ile overflow-block gibi yeni CSS özellikleri uygulandı.
    • overflow için axis-shorthand ayrıştırma (parsing) desteği eklendi. Bu, web sayfalarındaki kaydırma sorunlarını çözebilir.
  • Renk ve Stiller: color-mix CSS işlevi (yalnızca RGB ve HSL renk alanları) ve form alanlarının otomatik doldurulduğunu belirten :autofill sözde sınıfı (pseudo-class) eklendi.
  • Kullanılabilirlik ve Erişilebilirlik:
    • Bir öğenin klavye odağı aldığını belirten :focus-visible sözde sınıfı eklendi.
    • Kullanıcıların görsel hareketi azaltmayı tercih ettiğini belirten prefers-reduced-motion medya sorgusu (media query) uygulandı. Bu özellik, kullanıcıların hareketli içerikleri azaltmasını sağlar.
  • Web API: Mobil cihazlarda ekran çentikleri gibi unsurları telafi etmek için tasarlanmış visualViewport web API'sinin minimal bir sürümü uygulandı.

Değişiklikler ve Düzeltmeler
  • CSS ve Standartlar:
    • -moz-user-select öneki kaldırıldı ve user-select CSS4 standardıyla uyumlu hale getirildi. Aynı şekilde -moz-read-only ve -moz-read-write sözde sınıflarının önekleri kaldırıldı.
    • X-Content-Type-Options: nosniff başlığının işlenmesi iyileştirildi.
  • Teknik İyileştirmeler:
    • FFmpeg 7.0/libavcodec 61 için destek eklendi.
    • fontconfig'in Linux'ta yanlış çalışması hatası düzeltildi. Artık başlangıçta açıkça başlatılıyor.
  • Hata Düzeltmeleri:
    • CSS border-image alt özelliklerinin devraldıkları değerler değiştiğinde güncellenmemesi hatası giderildi.
    • scrollbar-width özelliğinin yanlış bir şekilde devralınan (inherited) bir özellik olarak ele alınması sorunu çözüldü.
    • @import kurallarının işlenme sırası, ana stil dosyasındaki görünümlerine göre ayarlandı.
  • Güvenlik: CVE-2025-10536 ve CVE-2025-10533 güvenlik açıkları giderildi.

Uygulama Notları
  • overflow: clip: Bu özellik, içeriği kaydırılamaz şekilde gizler. Ancak, diğer eksen açıkça belirtilmediğinde içerik görünür ancak kaydırılamaz olur. Web geliştiricilerinin bu davranışı dikkate alması ve açıkça her iki yönde de overflow değeri belirtmesi önerilir.
  • clip-path: Artık bir yol (path) tanımlamadan sadece bir geometri kutusu (geometry box) belirtilmesi destekleniyor.
  • prefers-reduced-motion: Bu ayar, yalnızca web sitesi yöneticileri bu CSS özelliğini kullanırsa görsel hareketi azaltır; tarayıcının kendi animasyonlarını veya CSS'ini etkilemez.
Değişiklikler ve İyileştirmeler:
  • Adres Çubuğu Odaklaması: Mevcut bir URL içinde bir fragmana (#hash veya çapa) gidilirken, adres çubuğunun odaklanma şekli değiştirildi. Artık normal bir gezinme gibi sayfaya yeniden odaklanarak, kullanıcı aktif olarak yazmadığı sürece "düzenleme" durumunu sıfırlayacaktır.
  • CSS Desteği: CSS'in :focus-visible sözde sınıfı için destek eklendi.

Giderilen Hatalar:
  • Performans: Yazı tipi tablolarında potansiyel bir yarış durumu (race condition) ve pthread tahsisleri ile ilgili sorunlar düzeltildi.
  • NSS: PKCS12 çözücü (decoder) ile ilgili bir hata giderildi.
  • Güvenlik: CVE-2025-9181 ve henüz CVE numarası atanmamış diğer birçok güvenlik sorunu çözüldü.
Önemli Hata Düzeltmesi:
  • Sürüm 33.8.1.1'de çalışmayan NPAPI eklentileriyle ilgili sorunlar giderildi.

Güvenlik İyileştirmesi:
  • Güvenlik nedeniyle, eklentiler artık varsayılan olarak "Etkinleştirmek için sor" ayarına getirildi. Bu varsayılan ayarı korumanız ve eklentilerin yalnızca kullanmak istediğiniz belirli web sitelerinde etkinleştirilmesine izin vermeniz önerilir.
Giderilen Hatalar:
  • Tarayıcı Çökme Sorunu: 33.8.1 sürümünde eklenen ve <object> kısıtlamalarıyla ilgili kodda meydana gelen tarayıcı çökmesi hatası giderildi.
  • Adres Çubuğu Görünüm Sorunu: Adres çubuğu açılır menüsünde, bağlantılar vurgulandığında okunamaz hale gelmesine neden olan stil sorunu düzeltildi.
Değişiklikler ve Düzeltmeler:
  • Pale Moon artık isimsiz (adı olmayan) çerezleri kabul etmiyor. Uygulama notlarına bakınız.
  • Geliştirici araçlarındaki "curl olarak kopyala" komutu daha da iyileştirildi; önceki sürümlerde yapılan DiD değişikliklerinin bir kısmı geri alındı. Çünkü çapraz platform komutları sunmuyoruz ve bu aşırı kaçan kaçış karakterleri yüzünden sorunlara yol açıyordu.
  • CSS ayrıştırıcısında potansiyel bir kullanımdan sonra serbest bırakma (use-after-free) durumu düzeltildi.
  • Linux/GTK ortamında fontconfig’in başlatılmadan kullanılmasına bağlı sorunlar giderildi.
  • CSP URI raporlaması, mevcut spesifikasyon ve yaygın tarayıcı davranışlarına daha uygun hale getirildi.
  • Yazı tipi işlemlerinde potansiyel çökme sorunu düzeltildi.
  • WASM derlenmiş tablo boyutu sınırları, V8 ve Gecko motorlarıyla uyumlu olacak şekilde ayarlandı.
  • <object> öğelerinin tetikleyebileceği veri yükleme türlerine getirilen kısıtlamalar artırıldı; böylece fetch spesifikasyonuna daha uygun hale getirildi.
  • PPC mimarileri için derleme sorunları giderildi.
  • Güvenlik sorunları giderildi: CVE-2025-8031, CVE-2025-8028 (DiD), CVE-2025-8037 (ve ilgili sorunlar), CVE-2025-8029 ile CVE numarası olmayan birkaç diğer sorun.
Uygulama Notları:
  • Bu sürümden itibaren isimsiz çerezler kabul edilmeyecektir.
  • Eğer bir çerezin adı yoksa ve eşittir işareti (=) ile başlıyorsa, tamamen reddedilir.
  • Eğer çerez yalnızca eşittir işareti olmayan bir metinse, bu metin adı olarak kabul edilir ve değeri boş bir çerez olarak yorumlanır.
  • Bu davranış, önceki Mozilla mirası davranışından farklıdır; önceki sürümlerde bu tür çerezler isimsiz ve metin değerli olarak kabul edilirdi.
  • RFC 6265 standardı, eşittir işareti olmayan çerezleri yasaklar, ancak tarayıcılar web uyumluluğu nedeniyle kabul etmeye devam eder (kötü web tasarımından dolayı). Ayrıca standart açıkça isimsiz çerezleri yasaklar.
  • Değersiz (valueless) isimler web bağlamında daha mantıklıdır; örneğin Set-Cookie başlığı, secure ve httponly gibi değersiz öznitelikleri destekler, HTML de değersiz öznitelikleri destekler.
  • Bu yeni davranış mantıklı, spesifikasyona uygun ve webkit/Safari ile uyumludur. Ayrıca CVE-2025-8037 gibi güvenlik açıklarının önüne geçer.
  • Web uyumluluğunda sorun yaratırsa özür dileriz, ancak standartlara uymayan çerezlerle karşılaşıldığında bu sağduyulu bir yaklaşımdır.
Önemli Değişiklikler ve Düzeltmeler:
  • Gezinme Başlığı İyileştirmeleri: Pale Moon artık gezinme Accept: başlığına, ilgili WHATWG fetch belirtimi sorununda tartışıldığı gibi, her yerde bulunmayan tüm resim ve medya türlerini dahil ediyor.
  • API Uygulamaları:
    • DOMRect, DOMPoint ve DOMMatrix için .toJSON() uygulandı.
    • SVGGeometryElement API'sinin temel bir uygulaması eklendi. Bu, şu anda SVG yolları için .pathLength, getTotalLength() ve getPointAtLength(distance) ile sınırlıdır.
  • CSP Güvenlik İyileştirmeleri: CSP nonces için base-64/karakter geçerlilik dilbilgisi kontrolü eklendi.
  • JPEG-XL Desteği: JPEG-XL desteği koşulsuz olarak etkinleştirildi.
  • ARM Medya Yetenekleri: Masaüstü ARM medya yetenekleri geliştirildi.
  • CSP Kontrolleri: CSP kontrollerinin ele alınışı iyileştirildi (yükleme prensibi kontrolleriyle ilgili birden fazla iyileştirme).
  • Mac Yürütülebilir Dosya Türleri: Birkaç Mac'e özgü dosya türü yürütülebilir olarak işlem görecek şekilde eklendi.
  • Emoji Font Güncellemesi: Emoji fontu Unicode 16.0.0'a güncellendi. Artık "yorgun geliştirici" emojisine 🫩 sahibiz!
  • Kütüphane Güncellemeleri:
    • SQLite kütüphanesi 3.50.1'e güncellendi.
    • NSS 3.90.7.1'e güncellendi. Bu güncelleme, önceki kök sertifika güncellemeleri nedeniyle bazı sitelerde yaşanan sorunları gideriyor.
  • YouTube URL Yeniden Yazma: YouTube için dahili URL yeniden yazmalarıyla ilgili kod güncellendi.
  • Firefox Uyumluluk Modu: Firefox uyumluluk modu sürümü 128 olarak değiştirildi.
  • <A> Elementindeki .click() İşlemi: <A> elementlerindeki .click() işlevinin nasıl ele alındığı değiştirildi. Bu, öncelikli olarak bazı "indirme düğmesi" davranışlarını etkiliyor. Daha önce Pale Moon, bir bağlantıya yapılan simüle edilmiş tıklamaların, öğenin bulunduğu belge üzerinde gerçekleştiğini varsayarken, ana akım tarayıcılarda bu durumun farklı işlediği ve belgede olmasa bile gezinti yapıldığı fark edildi. Bu "hata", belirtimde beklenen davranış olarak kabul edildi ve Pale Moon artık bu davranışa uyum sağlıyor.
  • DOMMatrix Fonksiyonları: DOMMatrix'in rotate() ve rotateSelf() fonksiyonları, belirtime göre 2D yerine 3D döndürme kabul edecek şekilde değiştirildi.
  • CSS Parametre Animasyonu: CSS parametre animasyonu, belirtime göre değerleri kesmek yerine yuvarlayacak şekilde değiştirildi. Bu, tüm tamsayı özelliklerini (örn. z-sırası) ve yazı tipi esnemesini etkiliyor.
  • HTML Elemanı Öznitelik Ayrıştırma: HTML elemanı öznitelik ayrıştırması, belirtime göre < ve > karakterlerini ek olarak kaçacak şekilde değiştirildi.
  • XUL <tree> Regresyonu: XUL <tree> elementlerinde sütun seçiminin ilk tanımlanan sütunu atlaması regresyonu düzeltildi.
  • DOMSVGPoint Kontrolleri: DOMSVGPoint sonluluk kontrollerindeki küçük bir sorun giderildi.
  • Platform Sorunları ve Mac SDK: Bazı küçük platform sorunları düzeltildi ve Mac SDK kontrolleri güncellendi.
  • Cihaz Kontrast Değerleri: Mac veya Windows+DirectWrite'da cihaz kontrast değerlerinin ayarlanmamış olması sorunu giderildi.
  • "Copy as curl" Hatası: 33.7.2'deki güncellenmiş "Copy as curl" özelliğinin URL'leri potansiyel olarak bozabilmesi sorunu düzeltildi.
  • FontFaceSet Yükleme Sorunu: FontFaceSet yüklemesiyle ilgili bir sorun giderildi.
Kaldırılan Özellikler:
  • Eski libavcodec Sürümleri: Çok eski libavcodec sürümleri (v58 öncesi) için destek kaldırıldı.
  • CSP Referrer Direktifi: CSP referrer direktifi, artık belirtimde yer almadığı için kaldırıldı.
  • Windows'ta Medya Kütüphaneleri: Windows'ta bir dizi medya .dll dosyasının ön yüklemesi kaldırıldı. Daha önce, tarayıcıya çok sayıda medya .dll dosyası önceden yükleniyordu, bu da tarama oturumunda medya kodlanmasa veya oynatılmasa bile kaynak kullanımına neden oluyordu. Bu, EME'nin çalışması için büyük ölçüde kalıtsal Mozilla kodunda yapılıyordu. Pale Moon tarayıcı içi DRM'yi desteklemediği için bu ön yükleme tamamen gereksizdi ve kaldırıldı.
  • Resim Haritalarında <A> İzni: Resim haritalarında <A> kullanımına izin verilmesi kaldırıldı. Artık yalnızca <area> destekleniyor.
  • Kullanılmayan Tercihler: about:config'ten birkaç eski ve kullanılmayan tercih kaldırıldı.
  • Eski NPN Tercihleri ve Çağrıları: Eski NPN tercihleri ve çağrıları kaldırıldı. NPN, uzun zaman önce ALPN ile değiştirilmişti.
  • Eski SVGZoomEvent Arayüzü: Eski SVGZoomEvent arayüzü ve işleyicileri kaldırıldı.
Güvenlik Güncellemeleri:
  • Güvenlik Açıkları Giderildi: CVE-2025-6429, CVE-2025-6424 (DiD) ve CVE-2025-6426 olmak üzere önemli güvenlik açıkları giderildi.
  • PWN2OWN-2025-1 (promise'da sınırlar dışı okuma veya yazma) güvenlik açığı giderildi (Derinlemesine Savunma - DiD).
  • PWN2OWN-2025-2 (ExtractLinearSum optimizasyonu kullanılırken sınırlar dışı okuma veya yazma) güvenlik açığı giderildi (DiD).
  • Gömülü protobuf kodundaki potansiyel beklenmedik davranış sorunu düzeltildi (DiD).
  • İşletim sisteminden gelişmiş cihaz kontrast değerleri okunamadığında potansiyel olarak başlatılmamış kontrast değerleriyle ilgili bir sorun düzeltildi (DiD).
  • Geliştirici araçlarının "curl olarak kopyala" özelliğindeki potansiyel temizleme sorunları düzeltildi.
  • Şu anda çapraz platform "curl" özellikleri sunmadığımız unutulmamalıdır, bu nedenle bu sürüm için bir başka DiD önlemidir.
Değişiklikler/düzeltmeler:
  • Javascript derlemesinde BigInt ile ilgili bir çökme sorunu giderildi.
  • Bir güvenlik düzeltmesini almak için NSS 3.90.7 sürümüne güncellendi.
  • POSIX işletim sistemlerinde "cURL olarak kopyala" özelliğinde daha fazla karakterin kaçırılması için geliştirici araçları güncellendi.
Değişiklikler/Düzeltmeler:
  • CSS İki Konumlu Renk Durdurma Mantığı Uygulandı: Bu, gradyanlarda iki konumlu renk durdurmalarına (color x% y%) izin verir. Bu, her iki rengin eşit olduğu "color x%, color y%" ifadesinin kısaltmasıdır.
  • Derleme İçin Minimum GCC Sürüm Gereksinimimiz Artık 9.1'dir.
  • CSP Ağ Yönlendirmelerini Engellediğinde Kanal İşleme İyileştirildi. CORS ön istekleri için çeşitli düzeltmeler uygulandı.
  • javascript: şema URL'lerinin CSP içerik yüklemesinden açık beyaz listeye alınması eklendi.
  • ffvpx kütüphanesi 6.0.1'e güncellendi, bu sefer video renk aralığı gerilemelerini önlüyor. 6.0'a yapılan bir güncelleme daha önce 33.5.0'da geri alınmıştı.
  • JPEG-XL kütüphanesi, çeşitli düzeltmeleri almak ve jxl dosyalarının kod çözme uyumluluğunu artırmak için 0.11.1'e güncellendi.
  • SQLite kütüphanesi 3.49.1'e güncellendi.
  • NaN mevcutsa DOMRect ve DOMQuad'ın 0 döndürmesiyle ilgili bir spesifikasyon uyumluluğu sorunu düzeltildi. Artık spesifikasyona göre bu durumda NaN döndürüyoruz.
  • NTLM kimlik doğrulamasıyla ilgili bir spesifikasyon uyumluluğu sorunu düzeltildi. Artık spesifikasyona göre Kanal Bağlama Özetlerini sertifika imzasının özet algoritmasını kullanarak hesaplıyoruz.
    • Özellikle zayıf algoritmaların kullanılmadığını ve bu durumlarda minimum olarak SHA256'nın kullanılacağını unutmayın.
  • XCode 16.3 ile Mac'te bir derlenebilirlik sorunu düzeltildi.
  • SharedArrayBuffers'a bazı ek güvenlik kontrolleri eklendi.
  • XSLT derleme ve dönüştürmeye bazı ek güvenlik kontrolleri eklendi.
  • Yalnızca Windows: Windows Dosya Açma iletişim kutularının kısayol bağlantılarını nasıl ele aldığını kontrol etmek için widget.windows.follow_shortcuts_on_file_open tercihi eklendi. Uygulama notlarına bakın.
  • Ele alınan güvenlik hataları: CVE-2025-3028 (DiD) ve CVE-2025-3033 (uygulama notlarına bakın).
Uygulama Notları:
  • Yalnızca Windows: Bu sürüm, "Dosya Aç" iletişim kutularının dosya sistemindeki kısayol bağlantılarını nasıl ele aldığını kontrol etmek için yeni bir (sayısal) tercih sunar.
    • Belirli durumlarda kötü niyetli bir aktörün, özel olarak hazırlanmış bir kısayol dosyasıyla bir kullanıcının dosya sisteminden istenmeyen bir dosyayı yüklemesine ikna etmesine izin verebilecek düşük şiddetli bir güvenlik sorunu (CVE-2025-3033) bulundu. Bunu azaltmak için, iletişim kutularının kısayol bağlantılarını ayrıştırmasını ve kısayol dosyası içeriğine göre hedef dosya ve klasörlere gitmesini engelleyen Dosya Aç iletişim kutularına özel bir işaret geçirilebilir. Bu, yeni eklenen tercihle kontrol edilebilir. Bu işaret ayarlandığında, kullanıcıların klasörlere "kısayollar aracılığıyla" gitmesini de engellediğinden (örneğin, masaüstünden) ve bunun yerine kısayol dosyasının kendisini açıp/ekleyip/yükleyeceğinden, birçok kullanıcının iş akışını bozacaktır. Büyük kullanılabilirlik dezavantajı ve düşük şiddetli güvenlik sorunu (başarmak için önemli sosyal mühendislik gerektirecektir) göz önüne alındığında, Pale Moon, en azından şimdilik veya daha iyi bir çözüm bulunana kadar, Dosya Aç iletişim kutularında kısayolları takip etmeye ve hedef klasörlere ve dosyalara gitmeye devam edecektir. Aşırı dikkatliyseniz, bu tercihi her zaman kısayol ayrıştırmasını ve takibini engelleyen 0 değerine ayarlamak isteyebilirsiniz. Diğer herkes için, lütfen güvende kalmanız ve ne yaptıklarını tam olarak bilmediğiniz yabancılardan gelen garip talimat dizilerini asla takip etmemeniz (ve açıklamalarını asla olduğu gibi kabul etmemeniz) konusunda bir uyarı yeterli olacaktır.
Değişiklikler/Düzeltmeler:
  • CloudFlare'in betiklerinin neden olduğu bellek sorunlarını geçici olarak çözmek için CSP raporlaması devre dışı bırakıldı. İçerik güvenliği politikalarıyla ilgili sorunlar hakkında web yöneticilerini bilgilendirmek için CSP raporlaması önemli olsa da, tarayıcının tüm belleği tüketmemesi daha kritik. CloudFlare tarafındaki sorun çözüldüğünde bunu yeniden etkinleştirmeyi planlıyoruz.
  • CloudFlare'in betiklerinin neden olduğu üstel hesaplamaları ve yeniden akışları önlemek için CSS ızgara performansı iyileştirildi. Bu, başlı başına bir hata değildi, ancak özyinelemeli olarak çağrılırsa kötü betiklerle kolayca kilitlenebilirdi.
  • Yapılan kod değişiklikleriyle dolaylı olarak ilgili birkaç küçük düzeltme daha eklendi.