1С-Битрикс выпустил bx-nginx 1.30.4 в ответ на новое раскрытие уязвимостей веб-сервера nginx

Мы продолжаем следить за безопасностью системного окружения для продуктов 1С-Битрикс и выпустили новую версию bx-nginx 1.30.4. Она закрывает шесть уязвимостей nginx, четыре из них критического уровня. Обновите виртуальные машины до bx-nginx 1.30.4 в ближайшие часы. Если ранее не устанавливали bx-nginx 1.30.3, версия 1.30.4 перекрывает предыдущее обновление.

Что произошло

Проект nginx раскрыл новую партию уязвимостей веб-сервера. Центр информационной безопасности и мониторинга инцидентов 1С-Битрикс отслеживает такие публикации и оперативно пересобирает системное окружение. В ответ вышли два обновления пакета bx-nginx – 1.30.4 и более раннее 1.30.3. Версия 1.30.4 включает исправления обоих.

Обновление 1.30.4

Три уязвимости, одна критического и две высокого уровня опасности.

CVE

Класс

CVSS

Где проявляется

CVE-2026-42533

Переполнение буфера, потенциально удаленное выполнение кода

9.2 (критический)

Директива map с проверками через регулярные выражения и подстановками неименованных ($1$2) или именованных переменных, если переменные упомянуты до переменной результата map либо используется некэшируемая переменная

CVE-2026-60005

Утечка неинициализированной памяти рабочего процесса

8.8 (высокий)

Модуль ngx_http_slice_module при указании в директиве slice регулярных выражений с подстановками через неименованные переменные

CVE-2026-56434

Обращение к памяти после освобождения (use-after-free)

8.3 (высокий)

Модуль ngx_http_ssi_module при обработке специально оформленного ответа от проксированного бэкенда; может изменить содержимое памяти рабочего процесса

Обновление ПО: nginx до 1.30.4 (пакет bx-nginx 1.30.4), модуль headers-more до 0.40.

Обновление 1.30.3

Предыдущее обновление закрыло три уязвимости, две из них критические. Если вы уже используете 1.30.3 – все равно переходите на 1.30.4. Если пропустили и его – тем более: обновление на 1.30.4 закрывает и эти три.

CVE

Класс

CVSS

Где проявляется

CVE-2026-42530

Use-after-free в реализации HTTP/3, не исключает удаленное выполнение кода с правами рабочего процесса

9.2 (критический)

Обработка специально оформленного сеанса по протоколу QUIC

CVE-2026-42055

Переполнение буфера, допускает удаленное выполнение кода

9.2 (критический)

Модули ngx_http_proxy_v2_module и ngx_http_grpc_module при проксировании запросов по HTTP/2 или к бэкенду gRPC; в конфигурациях с ignore_invalid_headers off; и большим значением large_client_header_buffers

CVE-2026-48142

Чтение за пределами буфера, утечка памяти рабочего процесса

6.3 (средний)

Модуль ngx_http_charset_module в конфигурациях с charset_map, когда в блоке location есть source_charset utf-8 и charset другая_кодировка

Обновление ПО: nginx до 1.30.3 (пакет bx-nginx 1.30.3), openssl до 3.5.7.

Кого касается

Всех, кто использует серверное окружение VMBitrix или установил пакет bx-nginx на своих виртуальных машинах. Проверьте установленную версию:

rpm -q bx-nginx

Если версия ниже 1.30.4 – обновитесь.

Что делать

Пакет сформирован и вышел в релиз без выпуска виртуальной машины VMBitrix. Ставить нужно вручную.

Шаг 1. Обновите виртуальные машины до bx-nginx 1.30.4.

Шаг 2. Если нужны исходники пакета, добавьте репозиторий исходных версий и скачайте их.

Добавьте файл репозитория исходных версий /etc/yum.repos.d/bitrix-source-9.repo с содержимым:

[bitrix-source-9]name=Bitrix Packages Source for Enterprise Linux 9 - x86_64baseurl=https://repo.bitrix24.tech/dnf/SRPMSenabled=1gpgcheck=1priority=1failovermethod=prioritygpgkey=https://repo.bitrix24.tech/dnf/RPM-GPG-KEY-BitrixEnv-9

Убедитесь, что установлены пакеты dnf-utils и yum-utils:

dnf clean all && dnf install -y dnf-utils yum-utils

Скачайте исходники bx-nginx:

yumdownloader --source bx-nginx

Примерный ответ в консоли:

[root@localhost ~]# yumdownloader --source bx-nginxenabling baseos-source repositoryenabling appstream-source repositoryenabling crb-source repositoryenabling extras-common-source repositoryenabling epel-source repositoryenabling epel-cisco-openh264-source repositoryenabling epel-next-source repositoryenabling rpmfusion-free-updates-source repositoryenabling rpmfusion-nonfree-updates-source repositoryBitrix Packages Source for Enterprise Linux 9 - x86_64 6.1 kB/s | 7.9 kB 00:01CentOS Stream 9 - BaseOS - Source 121 kB/s | 709 kB 00:05CentOS Stream 9 - AppStream - Source 203 kB/s | 1.4 MB 00:06CentOS Stream 9 - CRB - Source 37 kB/s | 183 kB 00:04Extra Packages for Enterprise Linux 9 - x86_64 - Source 1.7 MB/s | 4.3 MB 00:02bx-nginx-1.30.4-0.el9.src.rpm 9.5 MB/s | 118 MB 00:12[root@localhost ~]#

Не откладывайте

Все шесть уязвимостей – про удаленное воздействие на рабочий процесс nginx, а четыре из них с критическим уровнем и потенциалом удаленного выполнения кода. Информация о них уже опубликована, а значит, доступна и злоумышленникам. Обновите виртуальные машины до bx-nginx 1.30.4 сейчас, не дожидаясь планового окна обслуживания.

Источник: habr.com

0 0 голоса
Рейтинг новости
1
0
Подписаться
Уведомить о
0 комментариев