Мы продолжаем следить за безопасностью системного окружения для продуктов 1С-Битрикс и выпустили новую версию bx-nginx 1.30.4. Она закрывает шесть уязвимостей nginx, четыре из них критического уровня. Обновите виртуальные машины до bx-nginx 1.30.4 в ближайшие часы. Если ранее не устанавливали bx-nginx 1.30.3, версия 1.30.4 перекрывает предыдущее обновление.
Что произошло
Проект nginx раскрыл новую партию уязвимостей веб-сервера. Центр информационной безопасности и мониторинга инцидентов 1С-Битрикс отслеживает такие публикации и оперативно пересобирает системное окружение. В ответ вышли два обновления пакета bx-nginx – 1.30.4 и более раннее 1.30.3. Версия 1.30.4 включает исправления обоих.
Обновление 1.30.4
Три уязвимости, одна критического и две высокого уровня опасности.
CVE | Класс | CVSS | Где проявляется |
|---|---|---|---|
CVE-2026-42533 | Переполнение буфера, потенциально удаленное выполнение кода | 9.2 (критический) | Директива |
CVE-2026-60005 | Утечка неинициализированной памяти рабочего процесса | 8.8 (высокий) | Модуль |
CVE-2026-56434 | Обращение к памяти после освобождения (use-after-free) | 8.3 (высокий) | Модуль |
Обновление ПО: nginx до 1.30.4 (пакет bx-nginx 1.30.4), модуль headers-more до 0.40.
Обновление 1.30.3
Предыдущее обновление закрыло три уязвимости, две из них критические. Если вы уже используете 1.30.3 – все равно переходите на 1.30.4. Если пропустили и его – тем более: обновление на 1.30.4 закрывает и эти три.
CVE | Класс | CVSS | Где проявляется |
|---|---|---|---|
CVE-2026-42530 | Use-after-free в реализации HTTP/3, не исключает удаленное выполнение кода с правами рабочего процесса | 9.2 (критический) | Обработка специально оформленного сеанса по протоколу QUIC |
CVE-2026-42055 | Переполнение буфера, допускает удаленное выполнение кода | 9.2 (критический) | Модули |
CVE-2026-48142 | Чтение за пределами буфера, утечка памяти рабочего процесса | 6.3 (средний) | Модуль |
Обновление ПО: nginx до 1.30.3 (пакет bx-nginx 1.30.3), openssl до 3.5.7.
Кого касается
Всех, кто использует серверное окружение VMBitrix или установил пакет bx-nginx на своих виртуальных машинах. Проверьте установленную версию:
rpm -q bx-nginx
Если версия ниже 1.30.4 – обновитесь.
Что делать
Пакет сформирован и вышел в релиз без выпуска виртуальной машины VMBitrix. Ставить нужно вручную.
Шаг 1. Обновите виртуальные машины до bx-nginx 1.30.4.
Шаг 2. Если нужны исходники пакета, добавьте репозиторий исходных версий и скачайте их.
Добавьте файл репозитория исходных версий /etc/yum.repos.d/bitrix-source-9.repo с содержимым:
[bitrix-source-9] name=Bitrix Packages Source for Enterprise Linux 9 - x86_64 baseurl=https://repo.bitrix24.tech/dnf/SRPMS enabled=1 gpgcheck=1 priority=1 failovermethod=priority gpgkey=https://repo.bitrix24.tech/dnf/RPM-GPG-KEY-BitrixEnv-9
Убедитесь, что установлены пакеты dnf-utils и yum-utils:
dnf clean all && dnf install -y dnf-utils yum-utils
Скачайте исходники bx-nginx:
yumdownloader --source bx-nginx
Примерный ответ в консоли:
[root@localhost ~]# yumdownloader --source bx-nginx enabling baseos-source repository enabling appstream-source repository enabling crb-source repository enabling extras-common-source repository enabling epel-source repository enabling epel-cisco-openh264-source repository enabling epel-next-source repository enabling rpmfusion-free-updates-source repository enabling rpmfusion-nonfree-updates-source repository Bitrix Packages Source for Enterprise Linux 9 - x86_64 6.1 kB/s | 7.9 kB 00:01 CentOS Stream 9 - BaseOS - Source 121 kB/s | 709 kB 00:05 CentOS Stream 9 - AppStream - Source 203 kB/s | 1.4 MB 00:06 CentOS Stream 9 - CRB - Source 37 kB/s | 183 kB 00:04 Extra Packages for Enterprise Linux 9 - x86_64 - Source 1.7 MB/s | 4.3 MB 00:02 bx-nginx-1.30.4-0.el9.src.rpm 9.5 MB/s | 118 MB 00:12 [root@localhost ~]#
Не откладывайте
Все шесть уязвимостей – про удаленное воздействие на рабочий процесс nginx, а четыре из них с критическим уровнем и потенциалом удаленного выполнения кода. Информация о них уже опубликована, а значит, доступна и злоумышленникам. Обновите виртуальные машины до bx-nginx 1.30.4 сейчас, не дожидаясь планового окна обслуживания.
