1С-Битрикс выпустил bx-nginx 1.30.4 — ждать новый образ VMBitrix не стоит
Шесть уязвимостей в nginx на VMBitrix, четыре критические. Вендор просит патч за часы, но новый образ VM не вышел – разбираем, как проверить версию и обновить пакет вручную.

В чате интегратора прилетает ссылка на новость 1С-Битрикс: нужен пакет bx-nginx 1.30.4, обновиться «в ближайшие часы». Прод отвечает, мониторинг зелёный — а на сервере может лежать bx-nginx 1.30.2 с мая, на стейдже версию вообще никто не сверял. Нового образа VMBitrix нет: ждать «золотой» ISO бессмысленно, патч ставят только вручную из репозитория пакетов.
Как проявляется проблема

Снаружи всё может выглядеть штатно. Шесть уязвимостей upstream nginx в пакете bx-nginx 1.30.4 бьют по worker-процессам nginx — четыре с критическим уровнем по оценке 1С-Битрикс, с потенциалом удалённого исполнения кода в контексте worker. Сайт открывается, логи молчат, а версия пакета на машине остаётся ниже 1.30.4.
Знакомая картина, если вы администрируете VMBitrix или ведёте портфель клиентских проектов:
- неизвестно, какая версия bx-nginx на проде, стейдже и коробках;
- регламент — раз в квартал, а вендор просит часы, не недели;
- после крупных патчей все ждут новый образ VM — здесь его нет;
- майский bx-nginx 1.30.2 уже ставили — кажется, что «nginx мы закрыли».
Затрагивает всех, кто использует серверное окружение VMBitrix или ставил пакет bx-nginx на свои виртуальные машины. Коробочный Битрикс24 на VMBitrix — тот же nginx в стеке. Отдельные nginx вне VMBitrix (прокси, балансировщики, тестовые стенды) обновляются отдельно, не «по факту» обновления VM.
Почему вендор просит часы, а не квартал

1С-Битрикс выпустил bx-nginx 1.30.4 для серверного окружения продуктов. Пакет закрывает шесть уязвимостей upstream nginx; вендор оценивает четыре как критические. Центр информационной безопасности и мониторинга инцидентов 1С-Битрикс отслеживает публикации nginx и пересобирает окружение оперативно — отсюда срочность.
Пакеты вышли подряд — 1.30.3, затем 1.30.4. Переход на 1.30.4 обязателен: он включает исправления обоих. Уже стоит 1.30.3 — всё равно обновляйтесь до 1.30.4. Пропустили 1.30.3 — 1.30.4 закрывает и его три CVE.
Три CVE, добавленные в 1.30.4 (по данным 1С-Битрикс и security advisories nginx.org):
- CVE-2026-42533 (CVSS 9.2, критический) — переполнение буфера, потенциально RCE; директива map с regex и подстановками неименованных ($1, $2) или именованных переменных, если переменные упомянуты до переменной результата map либо используется некэшируемая переменная.
- CVE-2026-60005 (CVSS 8.8, высокий) — утечка неинициализированной памяти worker; модуль ngx_http_slice_module, regex в директиве slice с подстановками через неименованные переменные.
- CVE-2026-56434 (CVSS 8.3, высокий) — use-after-free; модуль ngx_http_ssi_module при специально оформленном ответе проксированного бэкенда.
Три CVE из пакета 1.30.3, которые закрываются переходом на 1.30.4:
- CVE-2026-42530 (CVSS 9.2) — use-after-free HTTP/3, не исключает RCE с правами worker; специально оформленный сеанс QUIC.
- CVE-2026-42055 (CVSS 9.2) — переполнение буфера, допускает RCE; ngx_http_proxy_v2_module и ngx_http_grpc_module при проксировании HTTP/2 или gRPC; конфиг с ignore_invalid_headers off; и большим large_client_header_buffers.
- CVE-2026-48142 (CVSS 6.3, средний) — чтение за пределами буфера; ngx_http_charset_module с charset_map, когда в location есть source_charset utf-8 и charset другой кодировки.
Upstream nginx 1.30.4 stable и 1.31.3 mainline вышли 15 июля 2026 (анонс NGINX Community). Описания CVE уже в открытом доступе — и у администраторов, и у злоумышленников.
Главный практический разрыв: пакет вышел без новой виртуальной машины VMBitrix. Обновление — вручную через репозиторий, не через пересборку или переустановку образа VM.
Не каждый Bitrix-сайт уязвим «из коробки»: триггеры зависят от конфигурации — map, slice, SSI, HTTP/3, proxy_v2/grpc, charset_map. Но при опубликованных CVE и просьбе вендора обновиться за часы откладывать патч из-за «у нас вроде простой конфиг» — плохая ставка.
Отдельно от майского батча: в мае 2026 nginx раскрыл другую партию (включая CVE-2026-42945 «NGINX Rift» в rewrite); 1С-Битрикс выпустил bx-nginx 1.30.2 25 мая 2026. Только майский патч не закрывает CVE-2026-42533 — другая уязвимость, другой модуль и сценарий (map+regex, не rewrite Rift).
На nginx.org для части CVE стоят более низкие severity labels (major/medium/low), чем CVSS в посте 1С-Битрикс — это разные шкалы, смешивать их без пояснения не стоит.
Как проверить версию

Для Bitrix-окружения смотрите RPM-пакет, а не произвольный бинарь в PATH.
Команда вендора:
rpm -q bx-nginx
Версия ниже 1.30.4 — обновление обязательно.
nginx -v на кастомных установках может не совпасть с пакетом bx-nginx. Для штатного VMBitrix и окружения 1С-Битрикс ориентируйтесь на rpm -q bx-nginx.
На портфеле проектов команду нужно выполнить на каждой машине: прод, стейдж, коробки клиентов, тестовые VM. Обновить только «главный» сервер — типичная ошибка.
Как обновить до 1.30.4
Цель — довести машины до bx-nginx 1.30.4. Новый образ VM не ждать.
На BitrixVM 9.x (EL9) штатный путь:
dnf clean all && dnf update
Можно обновить только пакет bx-nginx из репозитория Bitrix. Сборки под EL9 (пример SRPM: bx-nginx-1.30.4-0.el9.src.rpm).
После обновления:
- nginx -t — проверить конфигурацию до reload;
- убедиться, что worker-процессы поднялись с новым бинарём;
- на боевом портале — окно работ и план отката; бэкап перед изменением.
Опционально — скачать исходники пакета для аудита:
- файл /etc/yum.repos.d/bitrix-source-9.repo с репозиторием https://repo.bitrix24.tech/dnf/SRPMS, GPG https://repo.bitrix24.tech/dnf/RPM-GPG-KEY-BitrixEnv-9;
- dnf clean all && dnf install -y dnf-utils yum-utils;
- yumdownloader --source bx-nginx → пример имени: bx-nginx-1.30.4-0.el9.src.rpm (~118 MB в примере вендора).
В пакете 1.30.4 также: nginx до 1.30.4, модуль headers-more до 0.40. В пакете 1.30.3 дополнительно был openssl до 3.5.7 — всё это входит в цепочку до актуального 1.30.4.
BitrixVM 7.x (легаси): пакеты bx-nginx 1.30.x собраны под EL9. На CentOS 7 / BitrixVM 7.x установка технически недоступна — зависимости OpenSSL 3.x, glibc, EOL ОС. Ещё один dnf не поможет. Рекомендация экосистемы: миграция — бэкап, чистый сервер BitrixVM 9.x, восстановление; in-place 7→9 невозможен.
Как не повторить ситуацию
Чек-лист после инцидента:
- не ждать новый образ VMBitrix — патчить пакет bx-nginx из репозитория;
- не считать достаточными версии 1.30.2 или 1.30.3 после выхода 1.30.4;
- проверять rpm -q bx-nginx, а не только nginx -v;
- сверять весь портфель VM, не одну «главную» машину;
- не делать reload без nginx -t после обновления бинаря;
- отделять майский батч 1.30.2 от августовского сигнала 1.30.4;
- подписаться на канал безопасности вендора: раздел безопасности 1С-Битрикс, портал dev.1c-bitrix.ru.
Регламент «обновляем окружение раз в квартал» расходится с моделью, когда upstream и 1С-Битрикс выкатывают критические CVE с просьбой обновиться за часы. Имеет смысл завести отдельный чек-лист версий системного окружения — не только uptime сайта и SSL.
Актуальность материала: август 2026, пакет bx-nginx 1.30.4, upstream nginx 1.30.4 / 1.31.3.
Частые вопросы
Нужно ли ждать новый образ VMBitrix для bx-nginx 1.30.4?
Нет. 1С-Битрикс выпустил пакет bx-nginx 1.30.4 без новой виртуальной машины VMBitrix. Обновление делают вручную через репозиторий пакетов на каждой существующей VM, а не через переустановку образа.
Достаточно ли майского обновления bx-nginx 1.30.2?
Нет. Пакет 1.30.2 закрывал другой батч CVE, включая NGINX Rift в rewrite. bx-nginx 1.30.4 закрывает шесть уязвимостей upstream nginx — в том числе CVE в map, slice и SSI, которых нет в майском патче. Целевая версия — 1.30.4.
Как проверить версию bx-nginx на сервере?
На машине с окружением VMBitrix выполните rpm -q bx-nginx. Если версия ниже 1.30.4 — обновление обязательно. Команду нужно запустить на каждой VM портфеля: прод, стейдж, коробки клиентов. nginx -v может не совпасть с пакетом bx-nginx на кастомных установках.
Можно ли установить bx-nginx 1.30.4 на BitrixVM 7.x?
Нет. Пакеты bx-nginx 1.30.x собраны под EL9 (BitrixVM 9.x). На CentOS 7 / BitrixVM 7.x установка технически недоступна из-за зависимостей OpenSSL 3.x и glibc. Рекомендуемый путь — миграция на BitrixVM 9.x, а не очередной dnf на легаси-ОС.
Как BX Pulse помогает следить за портфелем
BX Pulse следит за доступностью и техническим состоянием проектов на 1С-Битрикс. Это не официальный продукт 1С-Битрикс и не замена вендорскому патчу — но снимает слепую зону: редко кто помнит, на какой из десятка VM стоит 1.30.2, а на какой уже 1.30.4.
Когда патч выходит без нового образа VM, разрыв между «сайт доступен» и «пакет устарел» особенно болезнен. Практичный сценарий:
- добавить в мониторинг все Bitrix-проекты портфеля — прод, стейдж, коробки;
- отслеживать техническое состояние и версии системного окружения, а не только HTTP-ответ главной;
- получать уведомление, если на сервере bx-nginx ниже 1.30.4 — до вопроса клиента «мы же в мае патчили nginx?».
Мониторинг не заменяет ручной dnf update и не гарантирует защиту от эксплуатации CVE. Зато снижает риск обновить одну VM и забыть про остальные.
Подключите проекты к BX Pulse и настройте оповещения о техсостоянии — чтобы критические патчи окружения не терялись между регламентными обходами серверов.


