Обновление bx-nginx с устранением уязвимости
Коллеги, пакет bx-nginx сформирован и вышел в релиз без выпуска виртуальной машины VMBitrix.
Обновлением 1.30.4 устраняем 3 критических уязвимости:
Обновление ПО:
nginx 1.30.4
Основные исправления:
nginx обновлен до 1.30.4 (пакет bx-nginx 1.30.4), модуль headers-more до 0.40.
Исходники пакета:
Добавляем файл для репозитория исходных версий /etc/yum.repos.d/bitrix-source-9.repo с содержимым:
Убедимся что есть пакеты dnf-utils и yum-utils:
Скачиваем исходники: bx-nginx:
Примерный ответ в консоли:
Всем удачи. Спасибо за обратную связь!
Коллеги, пакет bx-nginx сформирован и вышел в релиз без выпуска виртуальной машины VMBitrix.
Обновлением 1.30.4 устраняем 3 критических уязвимости:
- CVE-2026-42533: критично, переполнение буфера, проявляющееся при использовании в директиве "map" проверок через регулярные выражения с подстановками при помощи неименованных (например, $1 и $2) или именованных переменных, при условии, что данные переменные упомянуты до переменной результата map или использована переменная, которая не кэшируется. Потенциально уязвимость может привести к удалённому выполнению кода на сервере через отправку специально оформленного HTTP-запроса. Проблеме присвоен критический уровень опасности 9.2 из 10.
- CVE-2026-60005: критично, утечка неинициализированной памяти рабочего процесса при использовании модуля ngx_http_slice_module и указания в директиве slice регулярных выражений с подстановками при помощи неименованных переменных. Уязвимости присвоен уровень опасности 8.8 из 10.
- CVE-2026-56434: критично, обращение к памяти после её освобождения в модуле ngx_http_ssi_module, возникающее при обработке специально оформленного ответа, возвращённого проксированным бэкендом. Уязвимость может привести к изменению содержимого памяти рабочего процесса. Проблеме присвоен уровень опасности 8.3 из 10.
Обновление ПО:
nginx 1.30.4
Основные исправления:
nginx обновлен до 1.30.4 (пакет bx-nginx 1.30.4), модуль headers-more до 0.40.
Исходники пакета:
Добавляем файл для репозитория исходных версий /etc/yum.repos.d/bitrix-source-9.repo с содержимым:
| Код |
|---|
[bitrix-source-9] name=Bitrix Packages Source for Enterprise Linux 9 - x86_64 baseurl=https://repo.bitrix24.tech/dnf/SRPMS enabled=1 gpgcheck=1 priority=1 failovermethod=priority gpgkey=https://repo.bitrix24.tech/dnf/RPM-GPG-KEY-BitrixEnv-9 |
Убедимся что есть пакеты dnf-utils и yum-utils:
| Код |
|---|
dnf clean all && dnf install -y dnf-utils yum-utils |
Скачиваем исходники: bx-nginx:
| Код |
|---|
yumdownloader --source bx-nginx |
Примерный ответ в консоли:
| Код |
|---|
[root@localhost ~]# yumdownloader --source bx-nginx enabling baseos-source repository enabling appstream-source repository enabling crb-source repository enabling extras-common-source repository enabling epel-source repository enabling epel-cisco-openh264-source repository enabling epel-next-source repository enabling rpmfusion-free-updates-source repository enabling rpmfusion-nonfree-updates-source repository Bitrix Packages Source for Enterprise Linux 9 - x86_64 6.1 kB/s | 7.9 kB 00:01 CentOS Stream 9 - BaseOS - Source 121 kB/s | 709 kB 00:05 CentOS Stream 9 - AppStream - Source 203 kB/s | 1.4 MB 00:06 CentOS Stream 9 - CRB - Source 37 kB/s | 183 kB 00:04 CentOS Stream 9 - Extras packages - Source 3.6 kB/s | 16 kB 00:04 Extra Packages for Enterprise Linux 9 - x86_64 - Source 1.7 MB/s | 4.3 MB 00:02 Extra Packages for Enterprise Linux 9 - Next - x86_64 - Source 14 kB/s | 36 kB 00:02 Rabbitmq Erlang for Enterprise Linux 9 218 B/s | 833 B 00:03 Rabbitmq Erlang Source for Enterprise Linux 9 233 B/s | 819 B 00:03 Rabbitmq Rabbitmq-server for Enterprise Linux 9 258 B/s | 833 B 00:03 Rabbitmq Rabbitmq-server Source for Enterprise Linux 9 270 B/s | 819 B 00:03 RPM Fusion for EL 9 - Free - Updates Source 13 kB/s | 21 kB 00:01 RPM Fusion for EL 9 - Nonfree - Updates Source 9.1 kB/s | 14 kB 00:01 bx-nginx-1.30.4-0.el9.src.rpm 9.5 MB/s | 118 MB 00:12 [root@localhost ~]# |
Всем удачи. Спасибо за обратную связь!