Мы продолжаем следить за безопасностью системного окружения для продуктов 1С-Битрикс и выпустили новую версию bx-nginx 1.30.4. Она закрывает шесть уязвимостей nginx, четыре из них критического уровня. Обновите виртуальные машины до bx-nginx 1.30.4 в ближайшие часы. Если ранее не устанавливали bx-nginx 1.30.3, версия 1.30.4 перекрывает предыдущее обновление.
Что произошло
Проект nginx раскрыл новую партию уязвимостей веб-сервера. Центр информационной безопасности и мониторинга инцидентов 1С-Битрикс отслеживает такие публикации и оперативно пересобирает системное окружение. В ответ вышли два обновления пакета bx-nginx – 1.30.4 и более раннее 1.30.3. Версия 1.30.4 включает исправления обоих.
Обновление 1.30.4
Три уязвимости, одна критического и две высокого уровня опасности.
|
CVE |
Класс |
CVSS |
Где проявляется |
|---|---|---|---|
|
CVE-2026-42533 |
Переполнение буфера, потенциально удаленное выполнение кода |
9.2 (критический) |
Директива |
|
CVE-2026-60005 |
Утечка неинициализированной памяти рабочего процесса |
8.8 (высокий) |
Модуль |
|
CVE-2026-56434 |
Обращение к памяти после освобождения (use-after-free) |
8.3 (высокий) |
Модуль |
Обновление ПО: nginx до 1.30.4 (пакет bx-nginx 1.30.4), модуль headers-more до 0.40.
Обновление 1.30.3
Предыдущее обновление закрыло три уязвимости, две из них критические. Если вы уже используете 1.30.3 – все равно переходите на 1.30.4. Если пропустили и его – тем более: обновление на 1.30.4 закрывает и эти три.
|
CVE |
Класс |
CVSS |
Где проявляется |
|---|---|---|---|
|
CVE-2026-42530 |
Use-after-free в реализации HTTP/3, не исключает удаленное выполнение кода с правами рабочего процесса |
9.2 (критический) |
Обработка специально оформленного сеанса по протоколу QUIC |
|
CVE-2026-42055 |
Переполнение буфера, допускает удаленное выполнение кода |
9.2 (критический) |
Модули |
|
CVE-2026-48142 |
Чтение за пределами буфера, утечка памяти рабочего процесса |
6.3 (средний) |
Модуль |
Обновление ПО: nginx до 1.30.3 (пакет bx-nginx 1.30.3), openssl до 3.5.7.
Кого касается
Всех, кто использует серверное окружение VMBitrix или установил пакет bx-nginx на своих виртуальных машинах. Проверьте установленную версию:
rpm -q bx-nginx
Если версия ниже 1.30.4 – обновитесь.
Что делать
Пакет сформирован и вышел в релиз без выпуска виртуальной машины VMBitrix. Ставить нужно вручную.
Шаг 1. Обновите виртуальные машины до bx-nginx 1.30.4.
Шаг 2. Если нужны исходники пакета, добавьте репозиторий исходных версий и скачайте их.
Добавьте файл репозитория исходных версий /etc/yum.repos.d/bitrix-source-9.repo с содержимым:
[bitrix-source-9]name=Bitrix Packages Source for Enterprise Linux 9 - x86_64baseurl=https://repo.bitrix24.tech/dnf/SRPMSenabled=1gpgcheck=1priority=1failovermethod=prioritygpgkey=https://repo.bitrix24.tech/dnf/RPM-GPG-KEY-BitrixEnv-9
Убедитесь, что установлены пакеты dnf-utils и yum-utils:
dnf clean all && dnf install -y dnf-utils yum-utils
Скачайте исходники bx-nginx:
yumdownloader --source bx-nginx
Примерный ответ в консоли:
[root@localhost ~]# yumdownloader --source bx-nginxenabling baseos-source repositoryenabling appstream-source repositoryenabling crb-source repositoryenabling extras-common-source repositoryenabling epel-source repositoryenabling epel-cisco-openh264-source repositoryenabling epel-next-source repositoryenabling rpmfusion-free-updates-source repositoryenabling rpmfusion-nonfree-updates-source repositoryBitrix Packages Source for Enterprise Linux 9 - x86_64 6.1 kB/s | 7.9 kB 00:01CentOS Stream 9 - BaseOS - Source 121 kB/s | 709 kB 00:05CentOS Stream 9 - AppStream - Source 203 kB/s | 1.4 MB 00:06CentOS Stream 9 - CRB - Source 37 kB/s | 183 kB 00:04Extra Packages for Enterprise Linux 9 - x86_64 - Source 1.7 MB/s | 4.3 MB 00:02bx-nginx-1.30.4-0.el9.src.rpm 9.5 MB/s | 118 MB 00:12[root@localhost ~]#
Не откладывайте
Все шесть уязвимостей – про удаленное воздействие на рабочий процесс nginx, а четыре из них с критическим уровнем и потенциалом удаленного выполнения кода. Информация о них уже опубликована, а значит, доступна и злоумышленникам. Обновите виртуальные машины до bx-nginx 1.30.4 сейчас, не дожидаясь планового окна обслуживания.
ссылка на оригинал статьи https://habr.com/ru/articles/1062096/