1С-Битрикс выпустил bx-nginx 1.30.4 в ответ на новое раскрытие уязвимостей веб-сервера nginx
Мы продолжаем следить за безопасностью системного окружения для продуктов 1С-Битрикс и выпустили новую версию bx-nginx 1.30.4. Она закрывает шесть уязвимостей nginx, четыре из них критического уровня. Обновите виртуальные машины до bx-nginx 1.30.4 в ближайшие часы. Если ранее не устанавливали bx-nginx 1.30.3, версия 1.30.4 перекрывает предыдущее обновление.
Проект nginx раскрыл новую партию уязвимостей веб-сервера. Центр информационной безопасности и мониторинга инцидентов 1С-Битрикс отслеживает такие публикации и оперативно пересобирает системное окружение. В ответ вышли два обновления пакета bx-nginx – 1.30.4 и более раннее 1.30.3. Версия 1.30.4 включает исправления обоих.
Три уязвимости, одна критического и две высокого уровня опасности.
CVE
Класс
CVSS
Где проявляется
CVE-2026-42533
Переполнение буфера, потенциально удаленное выполнение кода
9.2 (критический)
Директива map с проверками через регулярные выражения и подстановками неименованных ($1, $2) или именованных переменных, если переменные упомянуты до переменной результата map либо используется некэшируемая переменная
CVE-2026-60005
Утечка неинициализированной памяти рабочего процесса
8.8 (высокий)
Модуль ngx_http_slice_module при указании в директиве slice регулярных выражений с подстановками через неименованные переменные
CVE-2026-56434
Обращение к памяти после освобождения (use-after-free)
8.3 (высокий)
Модуль ngx_http_ssi_module при обработке специально оформленного ответа от проксированного бэкенда; может изменить содержимое памяти рабочего процесса
Обновление ПО: nginx до 1.30.4 (пакет bx-nginx 1.30.4), модуль headers-more до 0.40.
Предыдущее обновление закрыло три уязвимости, две из них критические. Если вы уже используете 1.30.3 – все равно переходите на 1.30.4. Если
Читать на habr.com
