
Analyse détaillée et PoC pour CVE-2025-67887/86 RCE dans le module Translate de 1C-Bitrix, incluant la chaîne d'exploitation, le score CVSS et des recommandations d'atténuation pour les administrateurs.
Sécurité 1C-Bitrix Le Centre de sécurité de l'information et de surveillance des incidents de « 1C-Bitrix » informe
Des informations sont apparues sur des chaînes Telegram concernant une vulnérabilité dans le module « Traduction », qui permettrait prétendument de télécharger des archives sans contrôle de sécurité.
Nous avons rapidement effectué des vérifications et NE CONFIRMONS PAS la présence d'une vulnérabilité dans le produit. Le téléchargement de fichiers dans le module « Traductions » n'est disponible qu'aux administrateurs. Les droits requis mentionnés dans le message correspondent aux droits d'administrateur. L'administrateur est habilité à modifier et à exécuter tout code sur le projet.
Ainsi, il n'y a pas de vulnérabilité.
https://t.me/bitrixkiberbez/76
Le correctif implémente un sanitizer récursif de répertoires qui détecte et supprime toutes les variantes des fichiers .htaccess après l'extraction de l'archive.
/**
* Removes any variation of .htaccess files from the extracted directory.
* Covers case sensitivity (.HTACCESS) and trailing dots/spaces.
* By CyberOK | https://www.cyberok.ru/
*/
private function sanitizeDirectory(Translate\IO\Directory $dir): void
{
foreach ($dir->getChildren() as $entry) {
if ($entry instanceof Main\IO\Directory) {
$this->sanitizeDirectory(new Translate\IO\Directory($entry->getPhysicalPath()));
} else {
if (preg_match('/^\.htaccess[.\s]*$/i', $entry->getName())) {
$entry->delete();
}
}
}
}
bitrix/modules/translate/lib/controller/asset/extract.php
🧯 RCE dans 1C-Bitrix, mais avec une nuance
Le 15 décembre 2025, une divulgation publique des vulnérabilités CVE-2025-67886/CVE-2025-67887 dans 1C-Bitrix a été publiée. Aucun correctif n'a encore été publié à ce jour, le PoC est disponible.
🔥 Description des vulnérabilités Les vulnérabilités se trouvent dans le module Translate de 1C-Bitrix, qui permet de télécharger et d'extraire des archives dans un répertoire temporaire. Cependant, le système ne vérifie pas le contenu des archives avant l'extraction — cela permet à un attaquant d'inclure dans l'archive un fichier PHP et un .htaccess spécialement conçu, d'obtenir son extraction et son exécution sur le serveur.
📌 Important ! Pourquoi cette RCE ne concerne pas tout le monde
• Pour une exploitation réussie, l'attaquant doit disposer des droits « SOURCE » et « WRITE » sur le module Translate. En réalité, ces droits impliquent déjà la possibilité de modifier les fichiers php.
• Les infrastructures fonctionnant sous Nginx pur (sans Apache / sans gestionnaire de .htaccess) ne sont pas exposées à une RCE complète — les fichiers PHP sont généralement servis comme des fichiers statiques. Dans ce cas, le risque se déplace vers une écriture arbitraire de fichiers (arbitrary file write) dans la zone accessible via le web, plutôt que vers une RCE garantie.
• Sur une combinaison nginx → Apache ou Apache pur avec AllowOverride activé, le scénario se rapproche d'une « vraie » RCE, mais avec des droits d'administrateur.
🔥Les collègues de 1C-Bitrix confirment nos conclusions dans leur message officiel : https://t.me/bitrixkiberbez/76 📊 Étendue Selon les données de СКИПА, il y a environ 2 000 000 d'instances de 1C-Bitrix dans le Runet. Potentiellement, ~10 % des hôtes pourraient être exposés à ce problème. Les clients de PentOps ont été informés en temps utile.
📐 Évaluation du risque ✖️ Aucun CVSS officiel n'a encore été attribué ✖️Formellement, le CVSS est élevé, mais en pratique — faible en raison des privilèges requis.
✖️ Recalcul CyberOK (CVSS v3.1 de base) : 7.2 (Élevé) CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
✖️ Métrique temporelle (à ce jour) : 6.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H/E:P/RL:U/RC:C
✖️ Indice CyberOK RWD (Real World Danger) : 3/5 — risque d'exploitation réel
📦 Versions vulnérables • CVE-2025-67887 : toutes les versions de 1C-Bitrix <= 25.100.500 • CVE-2025-67886 : toutes les versions de Bitrix24 <= 25.100.300
🔧 Proof of Concept Un PoC publiquement accessible a été confirmé.
📌 Que surveiller dans les journaux Chaîne séquentielle de téléchargement de la localisation (indicateur clé) :
/bitrix/services/main/ajax.php?action=bitrix%3Atranslate.controller.asset.grabber.upload
/bitrix/services/main/ajax.php?action=bitrix%3Atranslate.controller.asset.grabber.extract
/bitrix/services/main/ajax.php?action=bitrix%3Atranslate.controller.asset.grabber.apply
⚠️ L'endpoint apply est le plus critique, car c'est lui qui renvoie le chemin vers le répertoire temporaire où peut se trouver le shell téléchargé.
🛡 Recommandations de protection et de vérification
Droits d'accès : Vérifiez d'urgence à qui l'accès au module a été accordé — retirez SOURCE/WRITE à tous sauf à un cercle restreint d'administrateurs (ou mieux, fermez temporairement le module).
Restriction réseau : Bloquez l'accès aux contrôleurs translate (au moins aux gestionnaires d'extraction) via WAF/ACL, en ne laissant que les IP/VPN d'administration.
Serveur web : Apache : interdisez .htaccess dans les répertoires inscriptibles (AllowOverride None) et/ou interdisez les handlers/l'exécution de PHP là où l'extraction peut aboutir.
Nginx : assurez-vous que PHP n'est exécuté que dans les emplacements (locations) attendus (et certainement pas depuis upload/tmp/caches/répertoires temporaires).
En mode d'urgence, on peut également surveiller et supprimer les .htaccess qui apparaissent dans les répertoires inscriptibles, mais c'est une rustine — il est plus correct de couper au niveau de la configuration.
💣 Conclusions Oui, c'est une RCE, mais tout repose sur les privilèges et la configuration du serveur web. Pour une exploitation réussie, il faut des droits qui donnent déjà accès à l'outil PHP en ligne de commande ; cet outil permet d'exécuter du code PHP sans tambour ni trompette ni téléchargement de fichiers. Vérifiez les droits du module « Translate » et interdisez l'exécution dans les zones inscriptibles — cela couvre la majeure partie du risque réel.
🖇 Sources Advisory KIS-2025-08 / CVE-2025-67887 NGINX Community Blog