
Detaillierte Analyse und PoC für CVE-2025-67887/86 RCE im 1C-Bitrix-Übersetzungsmodul, einschließlich Exploit-Kette, CVSS-Bewertung und Empfehlungen zur Abschwächung für Administratoren.
1C-Bitrix Sicherheit Das Informationssicherheits- und Incident-Monitoring-Zentrum von «1C-Bitrix» informiert
In Telegram-Kanälen tauchten Informationen über das Vorhandensein einer Schwachstelle im Modul „Übersetzung“ auf, die angeblich ein unbefugtes Hochladen von Archiven ohne Sicherheitsprüfung ermöglicht.
Wir haben umgehend Prüfungen durchgeführt und bestätigen das Vorhandensein einer Schwachstelle im Produkt NICHT. Das Hochladen von Dateien in das Modul „Übersetzungen“ ist nur Administratoren möglich. Die in der Meldung genannten erforderlichen Rechte entsprechen den Administratorrechten. Der Administrator ist berechtigt, beliebigen Code im Projekt zu ändern und auszuführen.
Somit liegt keine Schwachstelle vor.
https://t.me/bitrixkiberbez/76
Im Fix ist ein rekursiver Directory-Sanitizer implementiert, der nach dem Entpacken des Archivs alle Variationen von .htaccess-Dateien erkennt und entfernt.
/**
* Removes any variation of .htaccess files from the extracted directory.
* Covers case sensitivity (.HTACCESS) and trailing dots/spaces.
* By CyberOK | https://www.cyberok.ru/
*/
private function sanitizeDirectory(Translate\IO\Directory $dir): void
{
foreach ($dir->getChildren() as $entry) {
if ($entry instanceof Main\IO\Directory) {
$this->sanitizeDirectory(new Translate\IO\Directory($entry->getPhysicalPath()));
} else {
if (preg_match('/^\.htaccess[.\s]*$/i', $entry->getName())) {
$entry->delete();
}
}
}
}
bitrix/modules/translate/lib/controller/asset/extract.php
🧯 RCE in 1C-Bitrix, aber es gibt eine Nuance
Am 15. Dezember 2025 wurde eine öffentliche Offenlegung der Schwachstellen CVE-2025-67886/CVE-2025-67887 in 1C-Bitrix veröffentlicht. Ein Patch wurde bisher nicht veröffentlicht, der PoC ist verfügbar.
🔥 Beschreibung der Schwachstellen Die Schwachstellen befinden sich im Translate-Modul von 1C-Bitrix, das das Hochladen und Entpacken von Archiven in ein temporäres Verzeichnis ermöglicht. Das System prüft den Inhalt der Archive vor dem Extrahieren jedoch nicht – das erlaubt einem Angreifer, eine PHP-Datei und eine speziell erstellte .htaccess in das Archiv aufzunehmen, deren Entpacken und Ausführung auf dem Server zu erreichen.
📌 Wichtig! Warum dies nicht für alle ein RCE ist
• Für eine erfolgreiche Ausnutzung benötigt der Angreifer die Rechte „SOURCE“ und „WRITE“ für das Translate-Modul. Tatsächlich beinhalten diese Rechte bereits die Möglichkeit, PHP-Dateien zu ändern.
• Infrastrukturen, die auf reinem Nginx laufen (ohne Apache / ohne .htaccess-Handler), sind keiner vollwertigen RCE ausgesetzt – PHP-Dateien werden in der Regel als statische Dateien ausgeliefert. In diesem Fall verschiebt sich das Risiko eher in Richtung beliebiger Dateiablage (arbitrary file write) in einer webbasierten Zone als hin zu garantierter RCE.
• Bei einer Kombination aus nginx → Apache oder reinem Apache mit aktiviertem AllowOverride nähert sich das Szenario eher einer „echten“ RCE an, jedoch mit Administratorrechten.
🔥Die Kollegen von 1C-Bitrix bestätigen unsere Schlussfolgerungen in ihrer offiziellen Mitteilung: https://t.me/bitrixkiberbez/76 📊 Ausmaß Nach Angaben von СКИПА gibt es im Runet etwa 2.000.000 1C-Bitrix-Instanzen. Potenziell könnten ~10 % der Hosts von diesem Problem betroffen sein. PentOps-Kunden wurden rechtzeitig informiert.
📐 Risikobewertung ✖️ Offizieller CVSS wurde noch nicht zugewiesen ✖️Formal ist der CVSS hoch, in der Praxis jedoch niedrig aufgrund der erforderlichen Privilegien.
✖️ Neuberechnung durch CyberOK (Basis-CVSS v3.1): 7.2 (Hoch) CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
✖️ Zeitliche Metrik (Stand heute): 6.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H/E:P/RL:U/RC:C
✖️ CyberOK-RWD-Bewertung (Real World Danger): 3/5 – reales Ausnutzungsrisiko
📦 Anfällige Versionen • CVE-2025-67887: alle 1C-Bitrix-Versionen <= 25.100.500 • CVE-2025-67886: alle Bitrix24-Versionen <= 25.100.300
🔧 Proof of Concept Ein öffentlich verfügbarer PoC wurde bestätigt.
📌 Worauf Sie in den Logs achten sollten Abfolge der Lokalisierungs-Upload-Kette (wichtiger Indikator):
/bitrix/services/main/ajax.php?action=bitrix%3Atranslate.controller.asset.grabber.upload
/bitrix/services/main/ajax.php?action=bitrix%3Atranslate.controller.asset.grabber.extract
/bitrix/services/main/ajax.php?action=bitrix%3Atranslate.controller.asset.grabber.apply
⚠️ Der apply-Endpoint ist der kritischste, da er genau den Pfad zum temporären Verzeichnis zurückgibt, in dem sich eine hochgeladene Shell befinden kann.
🛡 Empfehlungen für Schutz und Prüfung
Zugriffsrechte: Prüfen Sie dringend, wer Zugriff auf das Modul hat – entziehen Sie SOURCE/WRITE allen außer einem kleinen Kreis von Administratoren (oder schließen Sie das Modul besser vorübergehend).
Netzwerkbeschränkung: Beschränken Sie den Zugriff auf die Translate-Controller (mindestens auf die Entpackungs-Handler) über WAF/ACL und lassen Sie nur Admin-IPs/VPN zu.
Webserver: Apache: verbieten Sie .htaccess in beschreibbaren Verzeichnissen (AllowOverride None) und/oder verbieten Sie Handler/PHP-Ausführung dort, wo Entpackungen hingeraten können.
Nginx: stellen Sie sicher, dass PHP nur in den erwarteten Locations ausgeführt wird (und definitiv nicht aus Upload-/tmp-/Cache-/temporären Verzeichnissen).
Im Notfallmodus können zusätzlich auftretende .htaccess-Dateien in beschreibbaren Verzeichnissen überwacht und entfernt werden, aber das ist eine Krücke – richtiger ist es, auf Konfigurationsebene einzuschränken.
💣 Fazit Ja, es ist eine RCE, aber es hängt alles von den Privilegien und der Webserver-Konfiguration ab. Für eine erfolgreiche Ausnutzung sind Rechte erforderlich, die ohnehin Zugriff auf das PHP-Command-Line-Tool gewähren; das Tool ermöglicht die Ausführung von PHP-Code ohne großen Aufwand und ohne Datei-Uploads. Überprüfen Sie die Rechte des Moduls „Translate“ und verbieten Sie die Ausführung in beschreibbaren Zonen – das schließt den größten Teil des realen Risikos.
🖇 Quellen Advisory KIS-2025-08 / CVE-2025-67887 NGINX Community Blog