TGViewer
Pentest Notes Pentest Notes @pentestnotes · 3.09K subscribers
Post #238 3.36K
🚨 Уязвимость в модуле CMS Bitrix - «КОМТЕТ Касса Курьер»

Очередная уязвимость под CMS Bitrix связана с отсутствием аутентификации критичной функции стороннего модуля.

Проблема была в обработчике отчёта КОМТЕТ Кассы. 🙂

Это можно понять, посмотрев на изменения в коде актуального релиза 2.8.0 от 12.08.2026, где разработчики внесли три изменения:
➡️добавили проверку подписи входящего отчёта;
➡️ограничили обработчик методом POST;
➡️добавили логирование запросов в журнал событий для аудита.

Получается, критичный обработчик раньше мог быть вызван злоумышленником без каких либо проверок обычным GET запросом.

⚠️Критичность: CVSS 3.1: 8.2 (High)

➡️BDU:2026-10202
➡️Затронуты все версии модуля до 2.8.1

На данный момент до ~500 ресурсов потенциально подвержены уязвимости.

💫 @pentestnotes
  • 🔥 8
  • ❤‍🔥 2
  • ❤ 2
  • 👍 1
  • 🥰 1
  • 🤝 1
More from @pentestnotes
  1. Sep 12, 2026⚠️ CVE-2026-85706 - GitLab CE/EE Unauthenticated arbitrary file read CVSS 10.0 Критическая…
  2. Sep 6, 2026CVE-2026-19490 - Auth Bypass в Citrix NetScaler ADC / Gateway 🥤 Критическая уязвимость (C…
  3. Aug 12, 2026Post #237
  4. Aug 9, 2026Как-то незаметно нас стало 3000 😊 Отдельное спасибо тем, кто пишет в директ с вопросами,…
  5. Jul 30, 2026👩‍💻 #web #offense #заметки #события ➡wp2shell — unauth RCE чейн, уязвимы WordPress'ы вер…
  6. Jul 8, 2026🙂 RCE в модуле Акрит «Универсальный импорт» для 1С-Битрикс BDU:2026-08077 - уязвимость св…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →