Мы продолжаем следить за безопасностью системного окружения для продуктов 1С-Битрикс и выпустили новую версию bx-nginx 1.30.4. Она закрывает шесть уязвимостей nginx, четыре из них критического уровня. Обновите виртуальные машины до bx-nginx 1.30.4 в ближайшие часы. Если ранее не устанавливали bx-nginx 1.30.3, версия 1.30.4 перекрывает предыдущее обновление.
Что произошло
Проект nginx раскрыл новую партию уязвимостей веб-сервера. Центр информационной безопасности и мониторинга инцидентов 1С-Битрикс отслеживает такие публикации и оперативно пересобирает системное окружение. В ответ вышли два обновления пакета bx-nginx – 1.30.4 и более раннее 1.30.3. Версия 1.30.4 включает исправления обоих.
Обновление 1.30.4
Три уязвимости, одна критического и две высокого уровня опасности.
CVE
Класс
CVSS
Где проявляется
CVE-2026-42533
Переполнение буфера, потенциально удаленное выполнение кода
9.2 (критический)
Директива map с проверками через регулярные выражения и подстановками неименованных ($1, $2) или именованных переменных, если переменные упомянуты до переменной результата map либо используется некэшируемая переменная
CVE-2026-60005
Утечка неинициализированной памяти рабочего процесса
8.8 (высокий)
Модуль ngx_http_slice_module при указании в директиве slice регулярных выражений с подстановками через неименованные переменные
CVE-2026-56434
Обращение к памяти после освобождения (use-after-free)
8.3 (высокий)
Модуль ngx_http_ssi_module при обработке специально оформленного ответа от проксированного бэкенда; может изменить содержимое памяти рабочего процесса
Обновление ПО: nginx до 1.30.4 (пакет bx-nginx 1.30.4), модуль headers-more до 0.40.
Обновление 1.30.3
Предыдущее обновление закрыло три уязвимости, две из них критические. Если вы уже используете 1.30.3 – все равно переходите на 1.30.4. Если пропустили и его – тем более: обновление на 1.30.4 закрывает и эти три.
CVE
Класс
CVSS
Где проявляется
CVE-2026-42530
Use-after-free в реализации HTTP/3, не исключает удаленное выполнение кода с правами рабочего процесса
9.2 (критический)
Обработка специально оформленного сеанса по протоколу QUIC
CVE-2026-42055
Переполнение буфера, допускает удаленное выполнение кода
9.2 (критический)
Модули ngx_http_proxy_v2_module и ngx_http_grpc_module при проксировании запросов по HTTP/2 или к бэкенду gRPC; в конфигурациях с ignore_invalid_headers off; и большим значением large_client_header_buffers
CVE-2026-48142
Чтение за пределами буфера, утечка памяти рабочего процесса
6.3 (средний)
Модуль ngx_http_charset_module в конфигурациях с charset_map, когда в блоке location есть source_charset utf-8 и charset другая_кодировка
Обновление ПО: nginx до 1.30.3 (пакет bx-nginx 1.30.3), openssl до 3.5.7.
Кого касается
Всех, кто использует серверное окружение VMBitrix или установил пакет bx-nginx на своих виртуальных машинах. Проверьте установленную версию:
rpm -q bx-nginx
Если версия ниже 1.30.4 – обновитесь.
Что делать
Пакет сформирован и вышел в релиз без выпуска виртуальной машины VMBitrix. Ставить нужно вручную.
Шаг 1. Обновите виртуальные машины до bx-nginx 1.30.4.
Шаг 2. Если нужны исходники пакета, добавьте репозиторий исходных версий и скачайте их.
Добавьте файл репозитория исходных версий /etc/yum.repos.d/bitrix-source-9.repo с содержимым:
[bitrix-source-9]name=Bitrix Packages Source for Enterprise Linux 9 - x86_64baseurl=https://repo.bitrix24.tech/dnf/SRPMSenabled=1gpgcheck=1priority=1failovermethod=prioritygpgkey=https://repo.bitrix24.tech/dnf/RPM-GPG-KEY-BitrixEnv-9
Убедитесь, что установлены пакеты dnf-utils и yum-utils:
dnf clean all && dnf install -y dnf-utils yum-utils
Скачайте исходники bx-nginx:
yumdownloader --source bx-nginx
Примерный ответ в консоли:
[root@localhost ~]# yumdownloader --source bx-nginxenabling baseos-source repositoryenabling appstream-source repositoryenabling crb-source repositoryenabling extras-common-source repositoryenabling epel-source repositoryenabling epel-cisco-openh264-source repositoryenabling epel-next-source repositoryenabling rpmfusion-free-updates-source repositoryenabling rpmfusion-nonfree-updates-source repositoryBitrix Packages Source for Enterprise Linux 9 - x86_64 6.1 kB/s | 7.9 kB 00:01CentOS Stream 9 - BaseOS - Source 121 kB/s | 709 kB 00:05CentOS Stream 9 - AppStream - Source 203 kB/s | 1.4 MB 00:06CentOS Stream 9 - CRB - Source 37 kB/s | 183 kB 00:04Extra Packages for Enterprise Linux 9 - x86_64 - Source 1.7 MB/s | 4.3 MB 00:02bx-nginx-1.30.4-0.el9.src.rpm 9.5 MB/s | 118 MB 00:12[root@localhost ~]#
Не откладывайте
Все шесть уязвимостей – про удаленное воздействие на рабочий процесс nginx, а четыре из них с критическим уровнем и потенциалом удаленного выполнения кода. Информация о них уже опубликована, а значит, доступна и злоумышленникам. Обновите виртуальные машины до bx-nginx 1.30.4 сейчас, не дожидаясь планового окна обслуживания.
Источник: habr.com