КиберосноваSGRC

Уязвимости 1С-Битрикс: CVE, БДУ ФСТЭК и мониторинг

Уязвимости 1С-Битрикс из реестра БДУ ФСТЭК: 42 записей. CVE, CVSS-оценки и сроки устранения по приказу ФСТЭК №117.

42уязвимостей в БДУ
Данные на этой странице обновляются автоматически на основании реестра БДУ ФСТЭК России и открытых источников (NVD, CISA KEV, FIRST EPSS). Информация носит справочный характер и не заменяет профессиональный анализ уязвимостей в конкретной инфраструктуре. Перед принятием решений по устранению рекомендуем верифицировать данные в первоисточнике и учитывать специфику вашей среды.

Уязвимости 1С-Битрикс из БДУ ФСТЭК

Показаны уязвимости с подтверждённой эксплуатацией (KEV, EPSS ≥ 10%, exploit). Всего в БДУ: 42.

BDU:2022-01141
Критический
9.8EPSS 92%24ч

Уязвимость модуля «vote» системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, связанная с возможностью отправки специально сформированных сетевых пакетов, позволяющая нарушителю з

2022CVE-2022-27228
BDU:2023-07459
Высокий
7.5EPSS 86%7дн

Уязвимость компонента bitrix/modules/main/tools.php сервиса для управления бизнесом Битрикс24, позволяющая нарушителю получить несанкционированный доступ к защищаемой информации и выполнить произвольн

2023CVE-2023-1719
BDU:2023-07460
Высокий
7.5EPSS 46%7дн

Уязвимость компонента desktop_app/file.ajax.php?action=uploadfile модуля main сервиса для управления бизнесом Битрикс24, позволяющая нарушителю вызвать отказ в обслуживании

2023CVE-2023-1718
BDU:2016-00002
Высокий
EPSS 14%

Уязвимость системы управления веб-проектами 1С-Битрикс, позволяющая нарушителю внедрить и открыть произвольный локальный файл

2016CVE-2015-8358
BDU:2024-08600
Средний
6.830дн

Уязвимость системы управления содержимым сайта (CMS) 1С-Битрикс, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю получить доступ к учетным данным контроллера домена (A

2024CVE-2024-34887
BDU:2024-08612
Средний
6.830дн

Уязвимость системы управления содержимым сайта (CMS) 1С-Битрикс, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю получить доступ к аутентификационным данным от SMTP-се

2024CVE-2024-34882
BDU:2024-08613
Средний
6.830дн

Уязвимость системы управления содержимым сайта (CMS) 1С-Битрикс, связанная с недостаточной защитой регистрационных данных, позволяющая нарушителю получить доступ к аутентификационным данным от прокси-

2024CVE-2024-34883
BDU:2023-05566
Критический
9.824ч

Уязвимость системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, связанная с недостатками процедуры аутентификации, позволяющая нарушителю получить доступ к конфиденциальной информ

2023
BDU:2023-05565
Критический
9.624ч

Уязвимость системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, существующая из-за непринятия мер по защите структуры веб-страницы, позволяющая нарушителю внедрить текст с вредоно

2023
BDU:2025-08666
Высокий
8.9
v4
7дн

Уязвимость модуля iblock системы управления содержимым сайтов (CMS) 1С-Битрикс: Управление сайтом, позволяющая нарушителю выполнить произвольный код

2025

Почему важно отслеживать уязвимости 1С-Битрикс

1С-Битрикс — CMS, на которой работают тысячи корпоративных сайтов и порталов в России. В 2023–2024 годах произошла волна массовых атак на сайты, построенные на Битрикс, через уязвимости в модулях «Импорт из Excel», «Экспорт в Excel» и обработке загрузки файлов. Средний CVSS уязвимостей Битрикс в БДУ — 7.5 (высокий). Типовые CVE: XSS (CWE-79), загрузка произвольных файлов (CWE-434), инъекция команд ОС (CWE-78). Битрикс24 (облачная версия) обновляется автоматически, но on-premise установки требуют ручного обновления — и часто остаются уязвимыми месяцами.

Сроки устранения по приказу ФСТЭК №117

Приказ ФСТЭК №117 (п. 38) устанавливает сроки устранения уязвимостей в зависимости от уровня критичности. Отсчёт начинается с момента выявления уязвимости в инфраструктуре оператора. Методика КЗИ дополнительно контролирует: уязвимости с опубликованным патчем не должны оставаться неустранёнными более 30 дней (для устройств на периметре) или 90 дней (для внутренних систем).

Критический

CVSS 9.0–10.0

24 часа

Высокий

CVSS 7.0–8.9

7 дней

Средний

CVSS 4.0–6.9

30 дней

Низкий

CVSS 0.1–3.9

Плановое

Полезные ресурсы

FAQ

Вопросы об уязвимостях 1С-Битрикс

Не нашли ответ? Напишите нам

Автоматизируйте мониторинг уязвимостей 1С-Битрикс

SGRC-платформа КиберОснова: синхронизация с БДУ ФСТЭК, расчёт SLA, уведомления.