BX
BX Pulse
Мониторинг сайтов 1С-Битрикс
← Все статьи
Bitrix 14 августа 2026 · 6 мин чтения

PostgreSQL на BitrixVM не закрывает 28 CVE без минора 16.15

Разбираем, чем апгрейд major PostgreSQL в меню BitrixVM отличается от security-минора после 13.08.2026: пороги 16.15/15.19, проверка version() и ручной патч пакетов.

4 просмотров

В меню BitrixVM major PostgreSQL уже «16», и кажется, что стек в порядке. После 13 августа 2026 это ложное спокойствие: без минора не ниже порога ветки свежие CVE не закрыты — для 16.x нужен 16.15, для 15.x — 15.19.

Новый образ виртуальной машины PHP, MySQL и PostgreSQL сам не поднимает. Ниже — пороги миноров, чем major-апгрейд в меню отличается от security-патча, как сверить version() и что проверить после рестарта БД.

Что вышло 13 августа и какие пороги смотреть

Схема: пороги миноров PostgreSQL после 13 августа

PostgreSQL Global Development Group выпустил security-миноры по всем поддерживаемым веткам: 18.6, 17.11, 16.15, 15.19, 14.24 (плюс 19 Beta 3). В анонсе — 28 уязвимостей и более 110 багов. Релиз кумулятивный: внутри одной major dump/reload и pg_upgrade не нужны — остановить сервер, обновить бинарники, запустить снова.

Ветка 18 перескочила с 18.4 на 18.6: 18.5 не выпускали из‑за регрессии после wrap. Для типичного коробочного PG на BitrixVM (документированный major-апгрейд до 15 и 16, поддержка PG с BitrixVM 9.0.8) целевые миноры после 13.08.2026 такие:

Из батча стоит помнить несколько высоких CVE (не полный список; все 28 — в анонсе postgresql.org): CVE-2026-14664 (regexp heap buffer overflow, CVSS 8.8), CVE-2026-14662 (tsvector/tsquery), CVE-2026-14669 (to_char), CVE-2026-15741 (SQL injection через deparse EXTRACT), CVE-2026-19385 (pg_dump), CVE-2026-6471 (logical decoding / dlopen, CVSS 7.2), CVE-2026-6464 (psql COPY FROM STDIN, CVSS 8.1).

Сигнал касается стека с PostgreSQL на BitrixVM / коробочном PG — не «любого сайта на Битрикс с MySQL».

Почему новый образ BitrixVM CVE не закрывает

Сравнение: новый образ BitrixVM против ручного минор-патча

Официальный курс BitrixVM, урок «6. Обновление PHP, MySQL, PostgreSQL», прямо говорит: PHP, MySQL и PostgreSQL нужно держать по системным требованиям продуктов «1С-Битрикс», и они автоматически не обновляются при обновлении виртуальной машины.

Ручной путь в меню: 1. Manage servers in the pool → 6. Update PHP, MySQL, PostgreSQL, указать hostname, выбрать компонент. Отдельно пункт Upgrade PostgreSQL version — это major до 15, затем до 16 (пункт 16 появляется после перехода на 15; после 16 пункт major-апгрейда в меню пропадает). Это не «дотянуть минор до 16.15».

На хостах, уже на 16.x или 15.x, security-минор — обновление пакетов и бинарей той же major, рестарт и сверка version(). Ждать новый ISO или образ BitrixVM как способ закрыть CVE от 13 августа нельзя.

Как проверить, что минор ниже порога

Схема проверки: version() и пакеты против цифры в меню

Симптом простой: major в меню «нормальный», а полный минор в SQL ниже порога. Сначала смотрите не админку Битрикс, а фактическую версию PostgreSQL.

Типичная ошибка — смотреть только major «16» и считать стек защищённым при миноре ниже 16.15 (аналогично 15.x ниже 15.19).

Как закрыть дыру и что проверить после

До работ — полный бэкап файлов и БД: это стандарт эксплуатации BitrixVM. Окно недоступности БД на stop → install → start реальное: PHP-FPM и nginx без живого PG отдают 5xx.

После старта сверьте три вещи:

Официальный анонс PostgreSQL выделяет пост-апдейт зоны — не косметика:

  1. Parallel GIN index builds — в pg_class.reltuples мог остаться мусор (Infinity / NaN); тогда autovacuum и autoanalyze не обрабатывают таблицу. Имеет смысл проверить таблицы с GIN; при странном reltuples — ANALYZE (или создать другой индекс).
  2. btree_gist — после апдейта может понадобиться REINDEX индексов на float4/float8 (с возможным NaN) и на bit/bit varying.
  3. ltree — btree-индексы над значениями с очень большим числом labels (~>14 653) могли быть битыми → REINDEX.

GIN, btree_gist и ltree — только если расширения реально используются; иначе ритуал не раздувать.

Для 14 / 15 / 16 есть фикс self-deadlock при replay WAL от более старого минора. Он актуален, если есть standby или реплика, догоняющая primary на старом миноре. Не обновлять только primary и забывать второй узел пула.

Release notes 16.15: dump/restore для 16.X не нужен. Часть security-фиксов может требовать настройки после обновления — в том числе whitelist output_plugin_libraries для logical decoding plugins (по умолчанию только штатные pgoutput / test_decoding). Сторонние output plugins без учёта whitelist могут отвалиться.

На 14.x одного патча до 14.24 мало как долгосрочной стратегии: нужен план major-upgrade до EOL 12.11.2026. Патч на одной VM не закрывает CVE на всех коробах клиентов в портфеле.

Не путать этот инцидент с соседней темой про патч PHP на стеке с PostgreSQL — здесь герой именно security-минор PostgreSQL.

Частые вопросы

Достаточно ли major «16» в меню BitrixVM, чтобы считать CVE от 13.08 закрытыми?

Нет. Меню Upgrade PostgreSQL version переводит major (15→16). Security-батч закрывается минором: для 16.x нужен не ниже 16.15, для 15.x — не ниже 15.19. Проверка — SELECT version(); или RPM-пакеты, а не только цифра major.

Закроет ли новый образ BitrixVM уязвимости PostgreSQL сам?

Нет. По официальному уроку BitrixVM PHP, MySQL и PostgreSQL автоматически не обновляются при обновлении виртуальной машины. Нужна явная проверка и патч бинарей или пакетов на уже развёрнутых хостах с последующей сверкой версии.

Нужен ли dump/reload при переходе на 16.15 внутри ветки 16?

Нет. Минорные апдейты кумулятивны: внутри одной major достаточно остановить сервер, обновить бинарники и запустить снова. Dump/reload и pg_upgrade для такого перехода не требуются; для 16.X это прямо зафиксировано в release notes 16.15.

Что проверить после апдейта, кроме version()?

Админку и публичку Битрикс, агенты и cron, активность службы postgresql. Если есть GIN — посмотреть reltuples на предмет Infinity/NaN и при необходимости ANALYZE. При btree_gist или ltree — REINDEX по сценарию из анонса. При logical decoding — whitelist output_plugin_libraries. При реплике — синхрон миноров primary и standby.

Что делать, если на проде ещё PostgreSQL 14?

Сначала дотянуть минор до 14.24, чтобы закрыть текущий security-батч. Параллельно планировать major-upgrade: PostgreSQL 14 перестанет получать фиксы 12 ноября 2026. BitrixVM документирует путь major до 15 и затем до 16 (с BitrixVM 9.0.8).

Как BX Pulse помогает заметить сбой вокруг патча

BX Pulse следит за доступностью и техническим состоянием проектов на 1С-Битрикс и помогает обнаруживать проблемы до обращения клиента: отказ коннекта PHP→PostgreSQL, всплеск 5xx на окне рестарта БД, длительный простой после stop/start. Добавьте первый сайт и настройте уведомления: https://bx-monitor.ru/.

BX
Команда BX Pulse
Мониторинг и диагностика сайтов 1С-Битрикс
Попробовать BX Pulse