BX
BX Pulse
Мониторинг сайтов 1С-Битрикс
← Все статьи
Bitrix 15 августа 2026 · 5 мин чтения

Патч модуля landing в Битриксе не ставится сам — сверьте версии по парку

Что проверить в коробочном Битриксе после БДУ по модулю landing: порог версии, ручные обновления и сверка всего парка, а не одной зелёной витрины.

3 просмотров

В админке коробочного Битрикса после новости про БДУ ФСТЭК часто «всё зелёное», а вручную SiteUpdate по модулю landing никто не подтверждал. Патч не ставится сам: нужно сверить версию landing на каждом инстансе парка с порогом БДУ и закрыть очередь обновлений там, где строка ещё ниже.

Речь о BDU:2026-05965 (CVSS 3.1 = 9.9): уязвимость модуля landing в продуктах Битрикс24 и «1С-Битрикс: Управление сайтом» в версиях до 25.1100.100. В карточках это код с некорректным управлением именем файла для PHP include/require; в разборах формулируют как LFI при редактировании лендинга с выходом на выполнение произвольного кода. Здесь фокус — коробка и self-hosted парк, ручная сверка SiteUpdate, а не внешний образ nginx и не облачный Битрикс24.

Почему «зелёная» админка не значит закрытый БДУ

Сравнение: зелёная админка не равна закрытому БДУ по модулю landing

По партнёрским разборам исправление не применяется автоматически: его нужно поставить вручную через обновления платформы. Модуль landing часто входит в стандартную поставку (посадочные / «Сайты 24»), даже если команда «лендингами не пользуется». На таких площадках модуль всё равно может быть установлен и оставаться ниже порога.

Таймлайн усиливает ложное спокойствие. Патч вендора вышел ещё в январе 2026 (линия 25.1100.100), запись в БДУ опубликована 29.04.2026, обновление карточки ФСТЭК — 15.05.2026, волна партнёрских алертов — в мае. Между фиксацией и публичным раскрытием месяцы; коробки без ручного SiteUpdate остаются ниже порога долго после фикса вендора.

По зеркалам БДУ уязвимость подтверждена производителем, устранена, эксплойт существует; в открытом доступе PoC по формулировкам зеркал не опубликован. Утверждать «PoC на GitHub» нельзя без прямого URL — достаточно другого: после майского раскрытия откладывать патч опасно. Оценка сканера CyberOK (больше 383 000 ресурсов, предположительно подверженных) — оценка вендора сканера, не цифра ФСТЭК.

Какой порог версии считать закрытием

Схема порога версии 25.1100.100 для закрытия БДУ модуля landing

Канон БДУ и большинства зеркал: обновить модуль landing до 25.1100.100 или выше. Часть партнёрских постов пишет «не ниже 25.1.100.100» / «25.1 100.100» — та же линия порога в другой записи версии. Для сверки в админке ориентир — ≥ 25.1100.100 по БДУ. Если в UI видна строка вида 25.1.x.x, сверяйте фактическую строку версии модуля и не смешивайте её с версией ядра CMS.

Облачный Битрикс24 по партнёрским данным уже обновлён на стороне инфраструктуры — действий клиента не требуется. Эта заметка про коробочные CMS и коробочный Битрикс24. Без активной лицензии обновления безопасности могут быть недоступны: общий контекст партнёров, не отдельный SLA вендора.

Как сверить парк, а не одну «главную» площадку

Схема сверки версий landing по всему парку коробок, не одной витрине

Внешний пентест и MaxPatrol VM в режиме пентест не закрывают BDU:2026-05965 без аутентифицированного или локального аудита: точную версию модуля снаружи не определить. Community-аудиторы вроде BitrixProbe на август 2026 всё ещё держат эту строку в живой базе модулей — сигнал, что тема не «закрылась сама» после майских новостей.

Практическая сверка по парку:

Где смотреть в админке по партнёрским путям: Маркетплейс → Обновления платформы → модуль landing; альтернатива — Настройки → Настройки продукта → Модули.

Не смешивайте с отдельной майской волной bx-nginx / NGINX Rift: это другой объект (веб-сервер и образ), не модуль landing и не дублирование той темы.

Что зафиксировать после обновления

Закрытие задачи — не «кнопка Обновить нажала», а таблица по парку: инстанс → версия landing до/после → дата SiteUpdate → кто подтвердил. Инстансы ниже порога остаются в очереди, пока строка версии не станет ≥ 25.1100.100. Повторяйте сверку после каждого окна обновлений: зелёный статус ядра не равен зелёному модулю landing.

Частые вопросы

Какая минимальная версия модуля landing закрывает BDU:2026-05965?

По канону БДУ и зеркал — 25.1100.100 или выше. Партнёры иногда пишут порог как 25.1.100.100; ориентир для сверки в админке — строка версии модуля ≥ 25.1100.100, без смешения с версией ядра CMS.

Почему патч не ставится сам через SiteUpdate?

По партнёрским разборам исправление не применяется автоматически: модуль landing нужно обновить вручную через «Маркетплейс → Обновления платформы» (или проверить версию в «Настройки → Модули»). Зелёная админка без подтверждённой версии модуля не означает закрытый БДУ.

Нужно ли что-то делать в облачном Битрикс24?

По партнёрским данным инфраструктура облака уже обновлена — действий на стороне клиента не требуется. Фокус ручной сверки — коробочные CMS и коробочный Битрикс24, где модуль landing может оставаться ниже порога.

Достаточно ли внешнего сканера или пентеста, чтобы подтвердить закрытие?

Нет: точную версию модуля landing снаружи обычно не определить; даже MaxPatrol VM в режиме пентест не закрывает этот БДУ без локального или аутентифицированного аудита версий. Нужна сверка версии модуля и очереди SiteUpdate на каждой коробке парка.

Как BX Pulse помогает не угадывать по парку

BX Pulse следит за доступностью и техническим состоянием проектов на 1С-Битрикс и коробочных Битрикс24 и помогает замечать отклонения до обращения клиента. Для сценария вроде BDU:2026-05965 полезен контроль обновлений и состояния модулей по парку — чтобы площадки ниже порога landing не терялись за «зелёной» админкой одной витрины.

Добавить первый сайт и настроить уведомления

BX
Команда BX Pulse
Мониторинг и диагностика сайтов 1С-Битрикс
Попробовать BX Pulse