Все статьи
уязвимость, БСП, VS-2026-0013 августа 2026 г.Команда ВанСек

Специалисты «ВанСек» выявили критически опасную уязвимость в 1С:Библиотеке стандартных подсистем

Специалисты «ВанСек» обнаружили уязвимость высокой критичности в 1С:Библиотеке стандартных подсистем.

Уязвимость могла привести к выполнению произвольных команд операционной системы на сервере 1С.

Информация об уязвимости была передана фирме «1С» в рамках ответственного раскрытия. Разработчик подтвердил проблему и выпустил исправления.

Технические детали, способ эксплуатации и демонстрационный код намеренно не публикуются, чтобы снизить риски для организаций, которые ещё не успели установить обновления.

Почему проблема в БСП может иметь большой масштаб

1С:Библиотека стандартных подсистем, или БСП, — это набор готовых программных компонентов, который используется разработчиками для создания решений на платформе 1С:Предприятие.

Проще говоря, БСП — это общий технологический фундамент для конфигураций 1С. Вместо того чтобы заново разрабатывать типовые функции, создатели прикладных решений могут подключить готовые механизмы:

  • администрирования информационной базы;
  • управления пользователями и правами доступа;
  • работы с файлами и электронной подписью;
  • журналирования и обслуживания;
  • интеграции с другими системами;
  • выполнения бизнес-процессов;
  • работы с контактной и нормативно-справочной информацией.

Это означает, что дефект в общем компоненте может затрагивать не один продукт, а сразу множество типовых, отраслевых и заказных решений 1С.

В каких известных конфигурациях используется БСП

Среди прикладных решений, в которых фирма «1С» прямо указывает использование возможностей БСП:

  • 1С:Управление торговлей, редакция 11;
  • 1С:Управление нашей фирмой 8;
  • 1С:Документооборот 8;
  • 1С:ERP Управление предприятием 2.5;
  • 1С:Бухгалтерия предприятия, редакция 3.0;
  • 1С:Бухгалтерия предприятия КОРП;
  • 1С:Зарплата и управление персоналом, редакция 3;
  • 1С:Комплексная автоматизация, редакция 2.5;
  • 1С:Розница, редакция 3.0;
  • ряд других типовых решений

Кроме типовых продуктов, БСП широко используется в отраслевых и заказных конфигурациях, разработанных партнёрами и внутренними командами организаций.

Важно: перечисленные продукты являются примерами распространения БСП, а не подтверждённым списком уязвимых конфигураций. Фактическая затронутость конкретной информационной системы зависит от версии встроенной БСП, состава внедрённых подсистем, доработок конфигурации и доступности соответствующей функциональности.

Поэтому проверка только названия и версии прикладного решения недостаточна. Организациям необходимо определить версию БСП внутри каждой эксплуатируемой конфигурации.

Насколько критична уязвимость

Уязвимость получила следующие базовые оценки:

CVSS 3.1 — 8,8 из 10, уровень High

CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H

CVSS 2.0 — 9,0 из 10

AV:N/AC:L/Au:S/C:C/I:C/A:C

Простыми словами, эти оценки означают следующее:

  • атака может проводиться через сеть;
  • эксплуатация не требует сложных технических условий;
  • атакующему не нужны административные права в 1С;
  • достаточно учётной записи обычного пользователя с минимальными привилегиями;
  • взаимодействие с другим пользователем не требуется;
  • успешная эксплуатация может привести к полной компрометации конфиденциальности, целостности и доступности системы.

Иными словами, потенциальным атакующим может быть не администратор 1С, а рядовой пользователь с минимальным набором прав. Если у такого пользователя есть доступ к уязвимой функциональности и возможность выполнять соответствующий клиентский код, он потенциально может инициировать выполнение команд на сервере.

Особую опасность представляет то, что команды выполняются не на рабочем месте пользователя, а на сервере 1С — с правами системной учётной записи, под которой запущен серверный сервис.

Это существенно расширяет последствия атаки: компрометация одной учётной записи 1С может стать точкой входа в серверную и внутреннюю инфраструктуру организации.

Возможные последствия для бизнеса

Серверы 1С нередко обрабатывают финансовые, кадровые, персональные, договорные и коммерчески значимые данные. Поэтому компрометация сервера может выйти далеко за пределы отдельной информационной базы.

Потенциальные последствия включают:

  • получение доступа к данным 1С;
  • изменение или уничтожение учётных данных;
  • остановку критичных бизнес-процессов;
  • нарушение доступности сервисов 1С;
  • получение информации о сервере и внутренней инфраструктуре;
  • закрепление атакующего в системе;
  • дальнейшее перемещение по внутренней сети;
  • использование сервера 1С как точки развития атаки на другие системы.

Для организаций, в которых 1С используется для бухгалтерского учёта, расчёта заработной платы, управления производством, торговлей или корпоративным документооборотом, устранение проблемы следует рассматривать как приоритетную задачу.

Исправленные версии

Фирма «1С» устранила проблему в следующих версиях 1С:Библиотеки стандартных подсистем:

  • 3.1.11.461 или выше;
  • 3.1.12.148 или выше;
  • 3.2.1.356 или выше.

Организациям, использующим более ранние версии соответствующих веток БСП, рекомендуется выполнить обновление до исправленной или более новой версии.

Как проверить, уязвима ли ваша система

Проверку необходимо проводить отдельно для каждой информационной базы и каждой используемой конфигурации 1С.

1. Составьте список систем 1С

Включите в него:

  • продуктивные информационные базы;
  • тестовые и резервные контуры;
  • копии баз, используемые разработчиками;
  • типовые конфигурации;
  • отраслевые решения;
  • заказные и внутренние разработки;
  • существенно доработанные конфигурации.

Тестовые и разработческие среды также важно учитывать: они часто имеют более слабые ограничения доступа, но при этом подключены к корпоративной инфраструктуре.

2. Определите версию БСП

Необходимо установить версию БСП, встроенную в каждую конфигурацию.

Проверка только версии самой конфигурации недостаточна. Две организации могут использовать формально одинаковый продукт 1С, но иметь разные версии БСП из-за установленных обновлений, доработок или частичного переноса компонентов библиотеки.

Для определения версии может потребоваться участие администратора или разработчика 1С, имеющего доступ к конфигурации и её исходному коду.

3. Сопоставьте версию с исправленными релизами

Особого внимания требуют системы, в которых используются версии ниже:

Ветка БСПИсправленная версия
3.1.113.1.11.461
3.1.123.1.12.148
3.2.13.2.1.356

Если используется более ранняя версия соответствующей ветки, систему необходимо считать потенциально уязвимой до проведения дополнительной проверки и установки исправления.

Более старые ветки БСП также требуют отдельного анализа. Отсутствие версии в перечне исправленных релизов не означает, что она безопасна.

4. Проверьте наличие уязвимой функциональности

Фактическая возможность эксплуатации зависит не только от номера версии, но и от того:

  • какие подсистемы БСП включены в конфигурацию;
  • была ли функциональность изменена разработчиками;
  • доступна ли она из пользовательского контекста;
  • могут ли пользователи выполнять клиентский код;
  • какие серверные методы доступны пользователям;
  • применялись ли собственные исправления или защитные меры.

5. Определите приоритет обновления

В первую очередь следует проверять системы:

  • доступные большому количеству пользователей;
  • используемые внешними сотрудниками и подрядчиками;
  • содержащие финансовые, кадровые и персональные данные;
  • связанные с критичными бизнес-процессами;
  • имеющие интеграции с другими системами;
  • работающие под привилегированными системными учётными записями;
  • давно не получавшие обновлений.

Как защититься

Установить исправление

Основной и рекомендуемый способ защиты — обновление БСП до исправленной или более новой версии:

  • 3.1.11.461 или выше;
  • 3.1.12.148 или выше;
  • 3.2.1.356 или выше.

Компенсирующие меры могут снизить риск, но не заменяют обновление.

Ответственное раскрытие

Специалисты «ВанСек» передали информацию об уязвимости непосредственно фирме «1С» и предоставили разработчику необходимые сведения для воспроизведения и устранения проблемы.

Публичное раскрытие проводится после выпуска исправлений. При этом технические детали и демонстрационный код не публикуются, чтобы не упрощать эксплуатацию уязвимости в системах, владельцы которых ещё не выполнили обновление.

Благодарим специалистов фирмы «1С» за рассмотрение отчёта и устранение проблемы.

Как находить такие проблемы до эксплуатации

Команда «ВанСек» разрабатывает специализированный сканер безопасности платформы и прикладных решений 1С.

Сканер помогает выявлять:

  • уязвимости в программном коде конфигураций;
  • небезопасную работу с внешними программами и системными командами;
  • ошибки контроля доступа;
  • небезопасные серверные методы;
  • проблемы разграничения прав;
  • риски, возникающие в типовых и собственных доработках;
  • множество других дефектов безопасности, характерных для решений на платформе 1С.

Решение предназначено для подразделений информационной безопасности, команд AppSec и DevSecOps, разработчиков 1С, внутренних аудиторов и интеграторов.

Сканер может использоваться как для разовой проверки существующих конфигураций, так и для регулярного контроля безопасности в процессе разработки. Это позволяет находить проблемы до переноса изменений в продуктивную среду и снижать зависимость от ручного анализа кода.

Проверьте безопасность своих конфигураций 1С

Запросите демонстрацию сканера безопасности «ВанСек». Покажем, как решение выявляет подобные уязвимости и другие проблемы безопасности в типовых, доработанных и заказных конфигурациях 1С.

Ссылки на источники

  1. https://vansec.ru/blog/vs-2026-001
  2. https://bdu.fstec.ru/vul/2026-07768
  3. https://releases.1c.ru/project/SSL31
  4. https://releases.1c.ru/project/SSL32
ВанСек

Проверьте свою систему 1С

Запустите пилот — получите отчёт о реальных уязвимостях в вашей конфигурации.

Связаться