
Análise detalhada e PoC para CVE-2025-67887/86 RCE no módulo Translate do 1C-Bitrix, incluindo cadeia de exploração, pontuação CVSS e recomendações de mitigação para administradores.
Segurança 1С-Битрикс O Centro de Segurança da Informação e Monitoramento de Incidentes da empresa «1С-Битрикс» informa
Nos canais do Telegram, surgiram informações sobre a existência de uma vulnerabilidade no módulo "Tradução", que supostamente permite o upload não autorizado de arquivos sem verificação de segurança.
Realizamos verificações rapidamente e NÃO confirmamos a existência de vulnerabilidade no produto. O upload de arquivos no módulo "Traduções" está disponível apenas para administradores. As permissões necessárias mencionadas na mensagem correspondem às permissões de administrador. O administrador está autorizado a modificar e executar qualquer código no projeto.
Portanto, a vulnerabilidade não existe.
https://t.me/bitrixkiberbez/76
No fix, foi implementado um sanitizador recursivo de diretórios que detecta e remove quaisquer variações de arquivos .htaccess após a descompactação do arquivo.
/**
* Removes any variation of .htaccess files from the extracted directory.
* Covers case sensitivity (.HTACCESS) and trailing dots/spaces.
* By CyberOK | https://www.cyberok.ru/
*/
private function sanitizeDirectory(Translate\IO\Directory $dir): void
{
foreach ($dir->getChildren() as $entry) {
if ($entry instanceof Main\IO\Directory) {
$this->sanitizeDirectory(new Translate\IO\Directory($entry->getPhysicalPath()));
} else {
if (preg_match('/^\.htaccess[.\s]*$/i', $entry->getName())) {
$entry->delete();
}
}
}
}
bitrix/modules/translate/lib/controller/asset/extract.php
🧯 RCE no 1С-Битрикс, mas há um detalhe
Em 15 de dezembro de 2025, foi divulgada publicamente a vulnerabilidade CVE-2025-67886/CVE-2025-67887 no 1C-Bitrix. O patch ainda não foi lançado, o PoC está disponível.
🔥 Descrição das vulnerabilidades As vulnerabilidades estão no Translate Module 1C-Bitrix, que permite fazer upload e descompactar arquivos em um diretório temporário. No entanto, o sistema não verifica o conteúdo dos arquivos antes da extração — isso permite que um invasor inclua um arquivo PHP e um .htaccess especialmente criado no arquivo, obtenha sua descompactação e execução no servidor.
📌 Importante! Por que isso não é RCE para todos
• Para exploração bem-sucedida, o invasor precisa ter as permissões “SOURCE” e “WRITE” para o Translate Module. Na prática, essas permissões já implicam a capacidade de modificar arquivos php.
• Infraestruturas que rodam apenas Nginx (sem Apache / sem manipulador .htaccess) não são suscetíveis a RCE completa — os arquivos PHP geralmente são servidos como estáticos. Nesse caso, o risco se desloca para escrita arbitrária de arquivos na zona acessível pela web, em vez de RCE garantida.
• Na combinação nginx → Apache ou Apache puro com AllowOverride ativado, o cenário se aproxima de RCE "real", mas com privilégios de administrador.
🔥Colegas da 1С-Битрикс confirmam nossas conclusões em sua comunicação oficial: https://t.me/bitrixkiberbez/76
📊 Escala De acordo com dados da СКИПА na Runet, existem cerca de 2.000.000 instâncias do 1С-Bitrix. Potencialmente, ~10% dos hosts podem estar suscetíveis a esse problema. Os clientes da PentOps foram notificados em tempo hábil.
📐 Avaliação de risco ✖️ CVSS oficial ainda não atribuído ✖️ Formalmente, o CVSS é alto, mas na prática — baixo devido aos privilégios necessários.
✖️ Recálculo CyberOK (CVSS v3.1 base): 7.2 (Alto) CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H
✖️ Métrica temporal (hoje): 6.8 CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H/E:P/RL:U/RC:C
✖️ Classificação CyberOK RWD (Real World Danger): 3/5 — risco real de exploração
📦 Versões vulneráveis • CVE-2025-67887: todas as versões do 1C-Bitrix <= 25.100.500 • CVE-2025-67886: todas as versões do Bitrix24 <= 25.100.300
🔧 Prova de Conceito PoC disponível publicamente confirmado.
📌 O que verificar nos logs Cadeia sequencial de upload de localização (indicador chave):
⚠️ O endpoint apply é o mais crítico, pois é ele que retorna o caminho para o diretório temporário onde o shell carregado pode estar.
🛡 Recomendações de proteção e verificação
Permissões de acesso: Verifique urgentemente quem tem acesso ao módulo — remova SOURCE/WRITE de todos, exceto um grupo restrito de administradores (ou melhor, desative temporariamente o módulo).
Restrição de rede: Feche o acesso aos controladores translate (pelo menos aos manipuladores de descompactação) via WAF/ACL, deixando apenas IPs de administradores/VPN.
Servidor web: Apache: proíba .htaccess em diretórios graváveis (AllowOverride None) e/ou proíba handlers/execução de PHP onde a descompactação pode ocorrer.
Nginx: certifique-se de que o PHP é executado apenas em locations esperados (e certamente não em upload/tmp/caches/diretórios temporários).
Em modo de emergência, você pode monitorar e remover .htaccess que aparecem em diretórios graváveis, mas isso é um paliativo — o correto é cortar no nível de configuração.
💣 Conclusões Sim, é RCE, mas tudo se resume a privilégios e configuração do servidor web. Para exploração bem-sucedida, são necessárias permissões que já dão acesso à ferramenta de linha de comando PHP, a ferramenta permite executar código PHP sem complicações e upload de arquivos. Verifique as permissões do módulo "Translate" e proíba a execução em zonas graváveis — isso elimina a maior parte do risco real.
🖇 Fontes Advisory KIS-2025-08 / CVE-2025-67887 NGINX Community Blog