Просмотров: 1304
Срочно обновите модуль landing 1С- Битрикс и bx-nginx VMBitrix
В мае 2026 года были раскрыты две группы серьёзных уязвимостей, затрагивающих продукты экосистемы 1С-Битрикс. Часть проблем уже используется злоумышленниками, а эксплойты находятся в открытом доступе. Мы настоятельно рекомендуем проверить свои системы и выполнить обновления.
1. Критичное обновление модуля landing 1С-Битрикс
Компания 1С-Битрикс в январе 2026 года приняла участие международных соревнованиях Standoff Hacks в рамках программы Bug Bounty. В ходе исследований была обнаружена и оперативно устранена уязвимость в модуле Landing, запись о которой недавно разместили в базе данных угроз ФСТЭК России: 2026-05965.
Уязвимость была обнаружена в рамках программы Bug Bounty и оперативно закрыта компанией 1С-Битрикс. Однако исправление не применяется автоматически — его необходимо установить вручную.
Кого касается?
Всех владельцев сайтов и порталов, у которых установлен и используется модуль landing (посадочные страницы, лендинги). Если вы не знаете, используете ли вы этот модуль, вероятно, он у вас есть — он входит в стандартную поставку.
Что нужно сделать?
-
Зайдите в административную часть сайта → «Маркетплейс» → «Обновления платформы».
-
Найдите модуль landing.
-
Убедитесь, что его версия не ниже 25.1.100.100.
-
Если версия ниже — выполните обновление.
Где официальная информация?
Центр информирования 1С-Битрикс
Важно: уязвимость уже опубликована в открытых базах данных. Задержка с обновлением повышает риск компрометации сайта.
2. Семь уязвимостей в nginx
В мае 2026 года исследователи безопасности раскрыли 7 уязвимостей в веб-сервере nginx, включая две критические. Одна из них получила собственное название — NGINX Rift (CVE-2026-42945).
Почему это опасно?
-
Критический уровень CVSS 9.2 из 10.
-
Рабочий эксплойт с обходом защиты ASLR уже опубликован в интернете.
-
Зафиксированы попытки эксплуатации в реальных атаках.
-
Уязвимость присутствует в коде с 2008 года и затрагивает большинство стандартных конфигураций nginx.
Кого касается?
Это касается всех, кто использует nginx в окружении ПО 1С-Битрикс, включая bx- nginx – компонент официальную бесплатного решения вендора виртуальной машины VMBitrix.
Если вы работаете в облачном Битрикс24 — ничего делать не нужно, инфраструктура уже обновлена.
Что нужно сделать?
Если требуется добавить модуль nginx вне стандартной поставки VMBitrix, используйте стандартный репозиторий исходных версий пакетов.
Для пользователей VMBitrix:
-
Подключитесь к вашей виртуальной машине.
-
Обновите пакет bx-nginx до версии 1.30.2.
-
Перезапустите nginx.
Официальная инструкция: 1c-bitrix.ru/products/cms/security/bx-nginx
Чек-лист: что сделать прямо сейчас
| № | Действие | Для кого |
|---|---|---|
| 1 | Проверить версию модуля landing | Все решения на 1С-Битрикс |
| 2 | Обновить модуль landing до 25.1.100.100+ | Если версия ниже |
| 3 | Проверить, используется ли VMBitrix | Администраторы серверов |
| 4 | Обновить bx-nginx до 1.30.2 | Владельцы VMBitrix |
| 5 | Обновить другие серверы с nginx (если есть) | Все, у кого nginx вне VMBitrix |
Часто задаваемые вопросы
Почему обновления не приходят автоматически?
Обновление модуля landing требует ручного подтверждения в административной части. Для nginx в VMBitrix — это системное обновление, его нужно инициировать администратору.
Мой сайт на Битрикс24, что делать?
Ничего. Все проблемы уже устранены на стороне облачной платформы.
Как узнать, используем мы VMBitrix или нет?
Если сервер разворачивался по официальной инструкции «Установка виртуальной машины» и имеет предустановленный образ — скорее всего, это VMBitrix. Уточните у вашего системного администратора.
Насколько срочно?
Очень срочно. Эксплойт для NGINX Rift уже используется в атаках. Затягивание с обновлением landing тоже опасно, так как детали уязвимости стали публичными.
Заключение
Безопасность сайта — это не разовая акция, а регулярный процесс. Установите обновления сегодня — защитите свой проект от взлома завтра.
Если вам нужна помощь с обновлением или проверкой — обратитесь к вашему техническому специалисту или в службу поддержки, сопровождающую ваш сайт.
Поделитесь этой статьей с коллегами и знакомыми веб-мастерами. Возможно, они еще не в курсе рисков.




