Mobile-Menu

Tipp: Pflicht-Update für neue Bitwarden-Clients Vaultwarden schließt mehrere Sicherheitslücken

Von Thomas Joos 2 min Lesedauer

Anbieter zum Thema

Selbst gehostete Passwort-Tresore stehen im Netz und sind ein lohnendes Ziel. Vaultwarden, die schlanke Neuimplementierung des Bitwarden-Servers, hat im Juli ein sicherheitskritisches Update erhalten. Es schließt mehrere Lücken und bleibt Voraussetzung dafür, dass aktuelle Bitwarden-Apps den Server weiter erreichen.

Falls noch nicht erfolgt, sollten Admins zügig auf die neue Vaultwarden-Version wechseln.(Bild:  KI-generiert)
Falls noch nicht erfolgt, sollten Admins zügig auf die neue Vaultwarden-Version wechseln.
(Bild: KI-generiert)

Die Entwickler stufen das Update als sicherheitskritisch ein und raten zu einem zügigen Wechsel auf die neue Version. Vaultwarden setzt den Serverteil von Bitwarden in Rust um und speichert die verschlüsselten Tresordaten auf eigener Hardware, wahlweise in SQLite, MariaDB oder PostgreSQL. Der geringe Ressourcenbedarf macht das Projekt im Heimlabor und in kleinen Firmen beliebt. Gerade dort fehlt oft ein festes Patch-Fenster, weshalb ein Sicherheits-Release schnell untergeht.

Was das Update behebt

Version 1.37.0 schließt mehrere mittelschwere Sicherheitslücken. Das Update stopft eine Server-Side Request Forgery (SSRF) über den Icon-Endpunkt, mit der ein Angreifer den Server zu Anfragen an interne Adressen bringt. Weitere Korrekturen unterbinden den organisationsübergreifenden Zugriff auf Tresoreinträge und geteilte Secrets, verhindern das Umgehen von Organisationsrichtlinien beim Import von Verzeichnisdaten und stopfen eine Lücke, über die sich Konten mit der Manager-Rolle Daten fremder Organisationen aufzählen. Ein unauthentifiziertes Fluten der WebSocket-Schnittstelle legt in der alten Fassung den Dienst lahm. Das Release beendet auch diese Schwäche. Die Entwickler haben zudem eine Ratenbegrenzung für unauthentifizierte Anfragen und Unterstützung für vertrauenswürdige Proxys ergänzt und den Code auf die Rust-Edition 2024 gehoben.

Kompatibilität mit neuen Clients

Neben den Korrekturen entfernt das Release alte Kompatibilitätsfelder, die Vaultwarden aus Rücksicht auf betagte Clients weiter mitgeschickt hat. Bitwarden hat die Struktur der Tresoreinträge vor Jahren geändert und die Server-Antwort seither verschlankt. Die Apps und Browser-Erweiterungen ab Version 2026.7.0 kommen ohne diese Altlasten aus und benötigen im Gegenzug einen Server auf Stand 1.37.0. Eine ältere Server-Version lässt neuere Clients ins Leere laufen. Bestandsinstallationen mit älteren Clients arbeiten zunächst weiter, ein Update des Servers ist wegen der Sicherheitslücken aber zeitnah ratsam.

Sichere Aktualisierung

Der Wechsel gelingt ohne Datenmigration, da sich am Datenbankschema nichts ändert. Vor dem Update sichern Administratoren die Datenbank und den Ordner mit den Attachments und dem RSA-Schlüsselpaar, damit sich der Dienst bei einem Fehler in wenigen Minuten auf den vorherigen Stand zurücksetzen lässt. Der Ablauf folgt einer kurzen Kette aus „Backup ziehen -> Image auf 1.37.0 aktualisieren -> Container neu starten -> Anmeldung mit einem aktuellen Client prüfen“. Ein Rollback bleibt möglich. Nach dem Start meldet das Log die geladene Version, womit sich der erfolgreiche Wechsel kontrollieren lässt. Bei Betrieb hinter einem Reverse-Proxy prüfen Administratoren zusätzlich die WebSocket-Weiterleitung für die Live-Synchronisation.

Fazit

Das Update 1.37.0 behebt mehrere Sicherheitslücken und hält Vaultwarden mit den aktuellen Bitwarden-Apps kompatibel. Der Wechsel verlangt nur ein Backup und einen Neustart des Containers. Vaultwarden bleibt eine inoffizielle Reimplementierung ohne Rückendeckung des Herstellers, weshalb sich ein kurzer Test auf einer Kopie vor dem Produktiveinsatz lohnt.

Aktuelles E-Book

Ransomware-Schutz durch Object Lock und WORM

E-Book „Ransomware-Schutz“
(Bild: Storage-Insider)

Um ein Storage-System effektiv von Ransomware-Angriffen zu schützen, bieten sich neben Backup/Disaster Recovery und Verschlüsselung vor allem Object Lock und WORM an. Das gelingt nicht nur im eigenen Haus, sondern auch in der Hybrid-Cloud.

Die Themen im Überblick:

  • Ransomware-Trends
  • Air-Gapping
  • Amazon S3 Object Lock
  • WORM mit Bandspeicher
  • Schutz durch Algorithmen

(ID:50957818)

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zu Data-Storage und -Management

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung