[B]Обновление bx-nginx с устранением уязвимости[/B]
Коллеги, пакет bx-nginx сформирован и вышел в релиз [B]без[/B] выпуска виртуальной машины VMBitrix.
Обновлением 1.30.4 устраняем 3 критических уязвимости:
[LIST]
[*]CVE-2026-42533: [B]критично[/B], переполнение буфера, проявляющееся при использовании в директиве "map" проверок через регулярные выражения с подстановками при помощи неименованных (например, $1 и $2) или именованных переменных, при условии, что данные переменные упомянуты до переменной результата map или использована переменная, которая не кэшируется. Потенциально уязвимость может привести к удалённому выполнению кода на сервере через отправку специально оформленного HTTP-запроса. Проблеме присвоен критический уровень опасности 9.2 из 10.
[*]CVE-2026-60005: [B]критично[/B], утечка неинициализированной памяти рабочего процесса при использовании модуля ngx_http_slice_module и указания в директиве slice регулярных выражений с подстановками при помощи неименованных переменных. Уязвимости присвоен уровень опасности 8.8 из 10.
[*]CVE-2026-56434: [B]критично[/B], обращение к памяти после её освобождения в модуле ngx_http_ssi_module, возникающее при обработке специально оформленного ответа, возвращённого проксированным бэкендом. Уязвимость может привести к изменению содержимого памяти рабочего процесса. Проблеме присвоен уровень опасности 8.3 из 10.
[/LIST][B][COLOR=#ff0000]Обязательно[/COLOR] обновите ваши виртуальные машины![/B]
[B]Обновление ПО:[/B]
nginx 1.30.4
[B]Основные исправления:[/B]
nginx обновлен до 1.30.4 (пакет bx-nginx 1.30.4), модуль headers-more до 0.40.
[B]Исходники пакета:[/B]
Добавляем файл для репозитория исходных версий [I]/etc/yum.repos.d/bitrix-source-9.repo[/I] с содержимым:
[CODE][bitrix-source-9]
name=Bitrix Packages Source for Enterprise Linux 9 - x86_64
baseurl=https://repo.bitrix24.tech/dnf/SRPMS
enabled=1
gpgcheck=1
priority=1
failovermethod=priority
gpgkey=https://repo.bitrix24.tech/dnf/RPM-GPG-KEY-BitrixEnv-9[/CODE]
Убедимся что есть пакеты dnf-utils и yum-utils:
[CODE]dnf clean all && dnf install -y dnf-utils yum-utils[/CODE]
Скачиваем исходники: bx-nginx:
[CODE]yumdownloader --source bx-nginx[/CODE]
Примерный ответ в консоли:
[CODE][root@localhost ~]# yumdownloader --source bx-nginx
enabling baseos-source repository
enabling appstream-source repository
enabling crb-source repository
enabling extras-common-source repository
enabling epel-source repository
enabling epel-cisco-openh264-source repository
enabling epel-next-source repository
enabling rpmfusion-free-updates-source repository
enabling rpmfusion-nonfree-updates-source repository
Bitrix Packages Source for Enterprise Linux 9 - x86_64 6.1 kB/s | 7.9 kB 00:01
CentOS Stream 9 - BaseOS - Source 121 kB/s | 709 kB 00:05
CentOS Stream 9 - AppStream - Source 203 kB/s | 1.4 MB 00:06
CentOS Stream 9 - CRB - Source 37 kB/s | 183 kB 00:04
CentOS Stream 9 - Extras packages - Source 3.6 kB/s | 16 kB 00:04
Extra Packages for Enterprise Linux 9 - x86_64 - Source 1.7 MB/s | 4.3 MB 00:02
Extra Packages for Enterprise Linux 9 - Next - x86_64 - Source 14 kB/s | 36 kB 00:02
Rabbitmq Erlang for Enterprise Linux 9 218 B/s | 833 B 00:03
Rabbitmq Erlang Source for Enterprise Linux 9 233 B/s | 819 B 00:03
Rabbitmq Rabbitmq-server for Enterprise Linux 9 258 B/s | 833 B 00:03
Rabbitmq Rabbitmq-server Source for Enterprise Linux 9 270 B/s | 819 B 00:03
RPM Fusion for EL 9 - Free - Updates Source 13 kB/s | 21 kB 00:01
RPM Fusion for EL 9 - Nonfree - Updates Source 9.1 kB/s | 14 kB 00:01
bx-nginx-1.30.4-0.el9.src.rpm 9.5 MB/s | 118 MB 00:12
[root@localhost ~]#[/CODE]
Всем удачи. Спасибо за обратную связь!
Коллеги, пакет bx-nginx сформирован и вышел в релиз [B]без[/B] выпуска виртуальной машины VMBitrix.
Обновлением 1.30.4 устраняем 3 критических уязвимости:
[LIST]
[*]CVE-2026-42533: [B]критично[/B], переполнение буфера, проявляющееся при использовании в директиве "map" проверок через регулярные выражения с подстановками при помощи неименованных (например, $1 и $2) или именованных переменных, при условии, что данные переменные упомянуты до переменной результата map или использована переменная, которая не кэшируется. Потенциально уязвимость может привести к удалённому выполнению кода на сервере через отправку специально оформленного HTTP-запроса. Проблеме присвоен критический уровень опасности 9.2 из 10.
[*]CVE-2026-60005: [B]критично[/B], утечка неинициализированной памяти рабочего процесса при использовании модуля ngx_http_slice_module и указания в директиве slice регулярных выражений с подстановками при помощи неименованных переменных. Уязвимости присвоен уровень опасности 8.8 из 10.
[*]CVE-2026-56434: [B]критично[/B], обращение к памяти после её освобождения в модуле ngx_http_ssi_module, возникающее при обработке специально оформленного ответа, возвращённого проксированным бэкендом. Уязвимость может привести к изменению содержимого памяти рабочего процесса. Проблеме присвоен уровень опасности 8.3 из 10.
[/LIST][B][COLOR=#ff0000]Обязательно[/COLOR] обновите ваши виртуальные машины![/B]
[B]Обновление ПО:[/B]
nginx 1.30.4
[B]Основные исправления:[/B]
nginx обновлен до 1.30.4 (пакет bx-nginx 1.30.4), модуль headers-more до 0.40.
[B]Исходники пакета:[/B]
Добавляем файл для репозитория исходных версий [I]/etc/yum.repos.d/bitrix-source-9.repo[/I] с содержимым:
[CODE][bitrix-source-9]
name=Bitrix Packages Source for Enterprise Linux 9 - x86_64
baseurl=https://repo.bitrix24.tech/dnf/SRPMS
enabled=1
gpgcheck=1
priority=1
failovermethod=priority
gpgkey=https://repo.bitrix24.tech/dnf/RPM-GPG-KEY-BitrixEnv-9[/CODE]
Убедимся что есть пакеты dnf-utils и yum-utils:
[CODE]dnf clean all && dnf install -y dnf-utils yum-utils[/CODE]
Скачиваем исходники: bx-nginx:
[CODE]yumdownloader --source bx-nginx[/CODE]
Примерный ответ в консоли:
[CODE][root@localhost ~]# yumdownloader --source bx-nginx
enabling baseos-source repository
enabling appstream-source repository
enabling crb-source repository
enabling extras-common-source repository
enabling epel-source repository
enabling epel-cisco-openh264-source repository
enabling epel-next-source repository
enabling rpmfusion-free-updates-source repository
enabling rpmfusion-nonfree-updates-source repository
Bitrix Packages Source for Enterprise Linux 9 - x86_64 6.1 kB/s | 7.9 kB 00:01
CentOS Stream 9 - BaseOS - Source 121 kB/s | 709 kB 00:05
CentOS Stream 9 - AppStream - Source 203 kB/s | 1.4 MB 00:06
CentOS Stream 9 - CRB - Source 37 kB/s | 183 kB 00:04
CentOS Stream 9 - Extras packages - Source 3.6 kB/s | 16 kB 00:04
Extra Packages for Enterprise Linux 9 - x86_64 - Source 1.7 MB/s | 4.3 MB 00:02
Extra Packages for Enterprise Linux 9 - Next - x86_64 - Source 14 kB/s | 36 kB 00:02
Rabbitmq Erlang for Enterprise Linux 9 218 B/s | 833 B 00:03
Rabbitmq Erlang Source for Enterprise Linux 9 233 B/s | 819 B 00:03
Rabbitmq Rabbitmq-server for Enterprise Linux 9 258 B/s | 833 B 00:03
Rabbitmq Rabbitmq-server Source for Enterprise Linux 9 270 B/s | 819 B 00:03
RPM Fusion for EL 9 - Free - Updates Source 13 kB/s | 21 kB 00:01
RPM Fusion for EL 9 - Nonfree - Updates Source 9.1 kB/s | 14 kB 00:01
bx-nginx-1.30.4-0.el9.src.rpm 9.5 MB/s | 118 MB 00:12
[root@localhost ~]#[/CODE]
Всем удачи. Спасибо за обратную связь!