BX
BX Pulse
Мониторинг сайтов 1С-Битрикс
← Все статьи
Bitrix 10 августа 2026 · 7 мин чтения

1С-Битрикс выпустил bx-nginx 1.30.4 — ждать новый образ VMBitrix не стоит

Шесть уязвимостей в nginx на VMBitrix, четыре критические. Вендор просит патч за часы, но новый образ VM не вышел – разбираем, как проверить версию и обновить пакет вручную.

8 просмотров

В чате интегратора прилетает ссылка на новость 1С-Битрикс: нужен пакет bx-nginx 1.30.4, обновиться «в ближайшие часы». Прод отвечает, мониторинг зелёный — а на сервере может лежать bx-nginx 1.30.2 с мая, на стейдже версию вообще никто не сверял. Нового образа VMBitrix нет: ждать «золотой» ISO бессмысленно, патч ставят только вручную из репозитория пакетов.

Как проявляется проблема

Сцена: сайт доступен, но версия bx-nginx на сервере ниже требуемой

Снаружи всё может выглядеть штатно. Шесть уязвимостей upstream nginx в пакете bx-nginx 1.30.4 бьют по worker-процессам nginx — четыре с критическим уровнем по оценке 1С-Битрикс, с потенциалом удалённого исполнения кода в контексте worker. Сайт открывается, логи молчат, а версия пакета на машине остаётся ниже 1.30.4.

Знакомая картина, если вы администрируете VMBitrix или ведёте портфель клиентских проектов:

Затрагивает всех, кто использует серверное окружение VMBitrix или ставил пакет bx-nginx на свои виртуальные машины. Коробочный Битрикс24 на VMBitrix — тот же nginx в стеке. Отдельные nginx вне VMBitrix (прокси, балансировщики, тестовые стенды) обновляются отдельно, не «по факту» обновления VM.

Почему вендор просит часы, а не квартал

Сравнение срочного ручного патча и ожидания нового образа VMBitrix

1С-Битрикс выпустил bx-nginx 1.30.4 для серверного окружения продуктов. Пакет закрывает шесть уязвимостей upstream nginx; вендор оценивает четыре как критические. Центр информационной безопасности и мониторинга инцидентов 1С-Битрикс отслеживает публикации nginx и пересобирает окружение оперативно — отсюда срочность.

Пакеты вышли подряд — 1.30.3, затем 1.30.4. Переход на 1.30.4 обязателен: он включает исправления обоих. Уже стоит 1.30.3 — всё равно обновляйтесь до 1.30.4. Пропустили 1.30.3 — 1.30.4 закрывает и его три CVE.

Три CVE, добавленные в 1.30.4 (по данным 1С-Битрикс и security advisories nginx.org):

Три CVE из пакета 1.30.3, которые закрываются переходом на 1.30.4:

Upstream nginx 1.30.4 stable и 1.31.3 mainline вышли 15 июля 2026 (анонс NGINX Community). Описания CVE уже в открытом доступе — и у администраторов, и у злоумышленников.

Главный практический разрыв: пакет вышел без новой виртуальной машины VMBitrix. Обновление — вручную через репозиторий, не через пересборку или переустановку образа VM.

Не каждый Bitrix-сайт уязвим «из коробки»: триггеры зависят от конфигурации — map, slice, SSI, HTTP/3, proxy_v2/grpc, charset_map. Но при опубликованных CVE и просьбе вендора обновиться за часы откладывать патч из-за «у нас вроде простой конфиг» — плохая ставка.

Отдельно от майского батча: в мае 2026 nginx раскрыл другую партию (включая CVE-2026-42945 «NGINX Rift» в rewrite); 1С-Битрикс выпустил bx-nginx 1.30.2 25 мая 2026. Только майский патч не закрывает CVE-2026-42533 — другая уязвимость, другой модуль и сценарий (map+regex, не rewrite Rift).

На nginx.org для части CVE стоят более низкие severity labels (major/medium/low), чем CVSS в посте 1С-Битрикс — это разные шкалы, смешивать их без пояснения не стоит.

Как проверить версию

Проверка версии bx-nginx на каждой машине портфеля проектов

Для Bitrix-окружения смотрите RPM-пакет, а не произвольный бинарь в PATH.

Команда вендора:

rpm -q bx-nginx

Версия ниже 1.30.4 — обновление обязательно.

nginx -v на кастомных установках может не совпасть с пакетом bx-nginx. Для штатного VMBitrix и окружения 1С-Битрикс ориентируйтесь на rpm -q bx-nginx.

На портфеле проектов команду нужно выполнить на каждой машине: прод, стейдж, коробки клиентов, тестовые VM. Обновить только «главный» сервер — типичная ошибка.

Как обновить до 1.30.4

Цель — довести машины до bx-nginx 1.30.4. Новый образ VM не ждать.

На BitrixVM 9.x (EL9) штатный путь:

dnf clean all && dnf update

Можно обновить только пакет bx-nginx из репозитория Bitrix. Сборки под EL9 (пример SRPM: bx-nginx-1.30.4-0.el9.src.rpm).

После обновления:

  1. nginx -t — проверить конфигурацию до reload;
  2. убедиться, что worker-процессы поднялись с новым бинарём;
  3. на боевом портале — окно работ и план отката; бэкап перед изменением.

Опционально — скачать исходники пакета для аудита:

В пакете 1.30.4 также: nginx до 1.30.4, модуль headers-more до 0.40. В пакете 1.30.3 дополнительно был openssl до 3.5.7 — всё это входит в цепочку до актуального 1.30.4.

BitrixVM 7.x (легаси): пакеты bx-nginx 1.30.x собраны под EL9. На CentOS 7 / BitrixVM 7.x установка технически недоступна — зависимости OpenSSL 3.x, glibc, EOL ОС. Ещё один dnf не поможет. Рекомендация экосистемы: миграция — бэкап, чистый сервер BitrixVM 9.x, восстановление; in-place 7→9 невозможен.

Как не повторить ситуацию

Чек-лист после инцидента:

Регламент «обновляем окружение раз в квартал» расходится с моделью, когда upstream и 1С-Битрикс выкатывают критические CVE с просьбой обновиться за часы. Имеет смысл завести отдельный чек-лист версий системного окружения — не только uptime сайта и SSL.

Актуальность материала: август 2026, пакет bx-nginx 1.30.4, upstream nginx 1.30.4 / 1.31.3.

Частые вопросы

Нужно ли ждать новый образ VMBitrix для bx-nginx 1.30.4?

Нет. 1С-Битрикс выпустил пакет bx-nginx 1.30.4 без новой виртуальной машины VMBitrix. Обновление делают вручную через репозиторий пакетов на каждой существующей VM, а не через переустановку образа.

Достаточно ли майского обновления bx-nginx 1.30.2?

Нет. Пакет 1.30.2 закрывал другой батч CVE, включая NGINX Rift в rewrite. bx-nginx 1.30.4 закрывает шесть уязвимостей upstream nginx — в том числе CVE в map, slice и SSI, которых нет в майском патче. Целевая версия — 1.30.4.

Как проверить версию bx-nginx на сервере?

На машине с окружением VMBitrix выполните rpm -q bx-nginx. Если версия ниже 1.30.4 — обновление обязательно. Команду нужно запустить на каждой VM портфеля: прод, стейдж, коробки клиентов. nginx -v может не совпасть с пакетом bx-nginx на кастомных установках.

Можно ли установить bx-nginx 1.30.4 на BitrixVM 7.x?

Нет. Пакеты bx-nginx 1.30.x собраны под EL9 (BitrixVM 9.x). На CentOS 7 / BitrixVM 7.x установка технически недоступна из-за зависимостей OpenSSL 3.x и glibc. Рекомендуемый путь — миграция на BitrixVM 9.x, а не очередной dnf на легаси-ОС.

Как BX Pulse помогает следить за портфелем

BX Pulse следит за доступностью и техническим состоянием проектов на 1С-Битрикс. Это не официальный продукт 1С-Битрикс и не замена вендорскому патчу — но снимает слепую зону: редко кто помнит, на какой из десятка VM стоит 1.30.2, а на какой уже 1.30.4.

Когда патч выходит без нового образа VM, разрыв между «сайт доступен» и «пакет устарел» особенно болезнен. Практичный сценарий:

Мониторинг не заменяет ручной dnf update и не гарантирует защиту от эксплуатации CVE. Зато снижает риск обновить одну VM и забыть про остальные.

Подключите проекты к BX Pulse и настройте оповещения о техсостоянии — чтобы критические патчи окружения не терялись между регламентными обходами серверов.

BX
Команда BX Pulse
Мониторинг и диагностика сайтов 1С-Битрикс
Попробовать BX Pulse