Если ваш коробочный Битрикс24 работает на CentOS 7 или давно не обновлялся - прямо сейчас он уязвим для реальных атак, под которые уже есть готовые эксплойты. Рассказываем, что конкретно угрожает вашему серверу и что с этим делать.
30 июня 2024 года CentOS 7 достигла End of Life. Обновлений безопасности больше нет - ни для операционной системы, ни для системных библиотек. Системный OpenSSL на CentOS 7 застрял на версии 1.0.2, которая тоже давно снята с поддержки. Уязвимости на уровне TLS и шифрования штатно закрыть невозможно.
По нашему опыту аудита, реальное состояние сервера на CentOS 7 выглядит так:
| Компонент | Типичная версия | Актуальная рекомендованная |
|---|---|---|
| ОС | CentOS Linux 7 | CentOS Stream 9 |
| nginx | 1.20.x | 1.26.3 / 1.30.1+ |
| Apache | 2.4.6 | 2.4.62 |
| PHP | 8.1.x | 8.2.x |
| СУБД | Percona 5.7.x | Percona 8.0.x |
| bitrix-env | 7.x | 9.x |
Патчи для трёх свежих CVE вышли только в новых версиях nginx. На CentOS 7 их штатно не поставить: репозитории заморожены, зависимости тянут старый OpenSSL, бэкпортов безопасности нет.
CVE-2026-42945 («NGINX Rift», май 2026) - переполнение буфера в куче в модуле ngx_http_rewrite_module. Уязвимость пролежала в коде около 18 лет и затрагивает все версии nginx с 0.6.27 по 1.30.0. Позволяет неаутентифицированному злоумышленнику уронить рабочий процесс и потенциально выполнить произвольный код (RCE). Уже эксплуатируется в реальных атаках. Исправлено только в nginx 1.30.1 и 1.31.0.
CVE-2025-23419 - при определённой конфигурации позволяет через возобновление TLS-сессии обойти проверку клиентских сертификатов. Затронуты версии nginx 1.11.4-1.27.3 (исправлено в 1.26.3 и 1.27.4).
CVE-2024-7347 - переполнение в модуле ngx_http_mp4_module (раздача видео). Версии 1.5.13-1.27.0 (исправлено в 1.26.2 и 1.27.1).
Ключевой вывод: проблему не закрыть патчем. Единственное реальное решение - переезд на актуальную поддерживаемую ОС - мы строго рекомендуем CentOS Stream 9, то есть фактически новый сервер с переносом данных и окружения. Из нашего опыта: переезд занимает около 1-2 рабочих дней и включает перенос базы данных, файлов, конфигурации и гарантийную поддержку после запуска. Это надо делать планово и заранее, а не после взлома.
Путь от устаревшего сервера к защищённой инфраструктуре: старый сервер на CentOS 7 с устаревшим окружением мигрирует через резервную копию на новый сервер с актуальной ОС, обновлённым bitrix-env и настроенной безопасностью Битрикс24.
flowchart LR
OLD["Старый сервер\nCentOS 7 / nginx 1.20\nbitrix-env 7.x"]
BACKUP["Резервная копия\n(БД + файлы)"]
NEW["Новый сервер\nCentOS Stream 9\nnginx 1.30+\nbitrix-env 9.x"]
B24["Битрикс24\nобновлённый продукт\nнастройки безопасности"]
OLD --> BACKUP --> NEW --> B24
Даже если у вас не CentOS 7, но окружение не обновлялось больше месяца - сервер открыт для уже известных уязвимостей, под которые существуют готовые автоматические эксплойты.
Боты непрерывно сканируют интернет в поисках непропатченных версий nginx, PHP и Apache. Это не теория: по результатам наших аудитов безопасности типичная картина включает:
display_errors = On) - раскрывает пути к файлам, SQL-запросы, структуру базы данных;local_infile и не отключённый query_cache в СУБД;Решение: регулярное плановое обновление окружения (не реже раза в месяц) и мониторинг актуальности версий. Параллельно - настройка базовых мер: ограничение доступа к админке по IP, включение веб-антивируса Битрикс24, настройка HSTS. Подробнее о том, как выстроить резервное копирование Битрикс24 как часть регламента безопасности, - в отдельном материале.
Пропущенные обновления самого продукта - это два риска одновременно:
Важно: обновлять продукт нужно только с предварительной резервной копией. Крупное накопившееся обновление способно сломать ядро портала - особенно если в системе есть кастомные доработки. Из нашей практики: при наличии модифицированных файлов (а это не редкость - по результатам аудита безопасности мы обнаруживаем изменения в модулях CRM, IM, задачах) обновление безопаснее сначала проверить на тестовой копии.
Как это делаем мы:
Если в процессе выявляется несовместимость кастомного кода с новой версией - это отдельная задача с отдельной оценкой. Заранее рекомендуем пройти аудит Битрикс24, чтобы понимать объём доработок до старта обновления.
Переезд выполняется по отработанному регламенту работ. Типовой срок - около 2 рабочих дней. От вас нужен подготовленный новый сервер и доступ по SSH (root).
Результат: старый сервер отключён, а на новом - CentOS Stream 9 с обновлённым окружением и Битрикс24 в рабочем состоянии: тот же домен, те же пользователи, тот же функционал.
Если в вашем портале есть доработки - это отдельная история. При наличии кастомных модификаций (изменения ядра, собственные модули, нестандартные интеграции) переезд и обновление обсуждаются отдельно и только после предварительного аудита. Без аудита есть реальный риск получить после переезда и обновления неработоспособный продукт: накопленные обновления и новое окружение вступают в конфликт с модифицированным кодом. На аудите мы тестом «Монитор качества» находим изменённые файлы ядра (в нашей практике это десятки файлов в модулях CRM, мессенджере и других) и оцениваем объём работ ещё до старта.
Проверьте себя по этому списку:
Если хотя бы один пункт - ваш, откладывать уже нельзя.
АС Проект - Платиновый партнёр Битрикс24. Мы выполняем:
Если вам предстоит не только переезд сервера, но и более глубокая работа с порталом - изучите нашу техническую поддержку Битрикс24: пакеты часов и форматы работы.
Оставьте заявку - мы свяжемся с вами и проконсультируем.
Эксперт АС Проект свяжется в течение 60 минут.