Депутаты планируют вернуть НДС на покупку реестрового ПО

Депутаты планируют вернуть НДС на покупку реестрового ПО

Депутаты планируют вернуть НДС на покупку реестрового ПО

Комитет Госдумы по бюджету и налогам предложил поправки в Налоговый кодекс, которые предусматривают возвращение налога на добавленную стоимость (НДС) при закупке программного обеспечения, включая продукты, внесённые в реестр отечественного ПО. Ожидается, что эта мера позволит привлечь до 30 млрд рублей дополнительных доходов в бюджет за год.

Законопроект был опубликован 29 сентября. Помимо восстановления НДС для закупок российского софта, документ содержит и другие меры, суммарно рассчитанные на рост доходов бюджета на 2,75 трлн рублей.

Как отметил в комментарии «Коммерсанту» управляющий партнёр юридической компании ЭБР Александр Журавлёв, законопроект исключает пп. 26 п. 2 ст. 149 НК РФ, который освобождал от НДС все продажи отечественного реестрового ПО. Ещё одной инициативой депутатов стало повышение тарифов страховых взносов для ИТ-компаний до 15%.

В Минцифры назвали отмену налоговой льготы «вынужденной мерой» в условиях ограниченного бюджета. В ведомстве подчеркнули, что сохраняются и другие формы поддержки отрасли: сниженная ставка налога на прибыль, льготная ипотека для сотрудников региональных компаний, отсрочка от службы в армии для специалистов. Кроме того, действуют стимулирующие коэффициенты: 2.0 — при покупке отечественного софта и 3.0 — для ускоренной амортизации.

«С этого года налог на прибыль компаний вырос до 5%, а с 2026 года планируется ввести обязательные отчисления в размере 5% от сэкономленных налоговых льгот на образовательную деятельность. При этом около 80% расходов ИТ-компаний приходится на зарплаты сотрудников, — отметил исполнительный директор Ассоциации разработчиков программных продуктов “Отечественный софт” Ренат Лашин. — Последствия от повышения страховых взносов и возврата НДС ещё предстоит оценить. Но уже очевидно, что рост издержек приведёт к подорожанию ПО с нового года. Это также снизит инвестиции в развитие отечественных решений и может замедлить или вовсе остановить рост ИТ-отрасли и её вклад в экономику».

«Важно, чтобы в итоговой версии законопроекта были учтены интересы разработчиков: сохранение льгот для реестрового ПО, переходные периоды и чёткие исключения. Мы работаем над формулировками и собираем позиции», — подчеркнула GR-директор компании «Мой Офис» Евгения Дмитриева. По её оценке, бюджетный эффект от возврата НДС для ИТ-компаний составит около 30 млрд рублей.

Александр Журавлёв добавил, что фактически НДС ляжет на конечных покупателей программного обеспечения. Поэтому последствия затронут не только ИТ-отрасль, но и бизнес в целом. При этом часть российских разработчиков, по его мнению, может начать переводить компании в юрисдикции с более мягким налогообложением, такие как Белоруссия, Казахстан, ОАЭ или Узбекистан.

Критическая уязвимость в плагине WPvivid Backup затронула 900 000 сайтов

Уязвимость, выявленная в популярном WordPress-плагине для создания резервных копий, позволяет без аутентификации загрузить на сайт вредоносный код PHP и запустить его на исполнение. Патч включен в состав WPvivid Backup & Migration 0.9.124.

Уязвимости подвержены все прежние версии продукта. Ввиду высокой опасности и масштабности проблемы (на счету WPvivid Backup уже свыше 900 тыс. установок) пользователям настоятельно рекомендуется произвести обновление.

Правда, в блог-записи Wordfence сказано, что CVE-2026-1357 (9,8 балла CVSS) критична лишь для тех, у кого настройки плагина предусматривают обработку сгенерированным ключом — в обеспечение загрузки резервных копий с других сайтов. По умолчанию эта возможность отключена, а срок действия ключа ограничен 24 часами.

Согласно описанию, причин появления уязвимости две: неадекватная обработки ошибок при расшифровке по RSA и отсутствие санации пути при записи загруженных файлов.

Как оказалось, когда плагин тщетно пытался расшифровать сеансовый ключ, он не завершал выполнение, а передавал ложное значение $key в phpseclib для инициализации шифрования.

Криптобиблиотека воспринимала его как строку нулевых байтов, что открыло возможность для шифрования полезной нагрузки дефолтным, легко угадываемым 0-байтовым ключом.

 

Ситуацию усугубило отсутствие проверок типа файлов и их расширений в функции send_to_site(). Это провоцировало выход за пределы защищенного каталога резервных копий — загрузку на сервер произвольного PHP-кода с записью в публично доступные места с тем, чтобы он каждый раз отрабатывал в браузере.

Апдейт, устраняющий эти недостатки, вышел 28 января. Автор опасной находки получил 2145 долларов в рамках программы Wordfence Bug Bounty.

RSS: Новости на портале Anti-Malware.ru