Эксперты компании CyberOK сообщили о двух уязвимостях в 1C-Bitrix — CVE-2025-67886 и CVE-2025-67887, информация о которых была раскрыта 15 декабря 2025 года. На данный момент исправление не выпущено, при этом proof-of-concept уже находится в открытом доступе.
Проблемы были выявлены исследователем Egidio Romano в модуле Translate 1C-Bitrix. Этот компонент отвечает за загрузку и распаковку архивов локализаций во временные каталоги. Отсутствие проверки содержимого архивов позволяет злоумышленнику загрузить пакет с PHP-скриптом и специально подготовленным файлом .htaccess, что потенциально ведёт к выполнению произвольного кода на сервере.
Однако у атаки есть серьёзные ограничения. Для её реализации необходимы права SOURCE и WRITE на модуль Translate — фактически такие привилегии уже дают возможность редактировать PHP-файлы и использовать PHP CLI для выполнения кода без загрузки файлов. Существенную роль играет и конфигурация веб-сервера: системы на чистом Nginx, не обрабатывающем .htaccess, не подвержены полноценному RCE — PHP-файлы в этом случае отдаются как статические. Тогда риск смещается в сторону произвольной записи файлов в веб-доступную область. Реальное выполнение кода возможно на Apache с включённым AllowOverride либо в связке Nginx + Apache.
По оценкам специалистов, в Рунете насчитывается около 2 млн установок 1C-Bitrix, из которых примерно 10% могут находиться в зоне риска. Уязвимости затрагивают версии 1C-Bitrix до 25.100.500 и Bitrix24 до 25.100.300 включительно.
Базовая оценка по шкале CVSS v3.1 составляет 7,2 балла (высокий уровень), а с учётом временных факторов — 6,8. При этом эксперты подчёркивают, что в реальных условиях риск значительно ниже из-за требований к уровню доступа. Показатель Real World Danger оценён в 3 из 5.
Признаком попытки эксплуатации в логах служит последовательность обращений к эндпоинтам: upload → extract → apply. Последний этап наиболее опасен, так как возвращает путь к временной директории, где может размещаться загруженный веб-шелл. Администраторам рекомендуется проверить каталоги BXTEMP на наличие подозрительных PHP-файлов, например по пути /www/upload/tmp/BXTEMP-2025-12-18/16/translate.
До выхода официального патча специалисты советуют ограничить доступ к модулю Translate — убрать права SOURCE и WRITE у всех пользователей, кроме минимального числа администраторов, либо временно отключить модуль. Также следует закрыть сетевой доступ к контроллерам translate через WAF или ACL, разрешив подключения только с административных IP-адресов или через VPN. Для Apache рекомендуется задать AllowOverride None в директориях с правом записи и запретить выполнение PHP в зонах загрузки. В случае Nginx важно убедиться, что PHP исполняется только в строго определённых location и не запускается из каталогов upload, tmp, кэшей и временных директорий.