Selbst gehostete Passwort-Tresore stehen im Netz und sind ein lohnendes Ziel. Vaultwarden, die schlanke Neuimplementierung des Bitwarden-Servers, hat im Juli ein sicherheitskritisches Update erhalten. Es schließt mehrere Lücken und bleibt Voraussetzung dafür, dass aktuelle Bitwarden-Apps den Server weiter erreichen.
Falls noch nicht erfolgt, sollten Admins zügig auf die neue Vaultwarden-Version wechseln.
(Bild: KI-generiert)
Die Entwickler stufen das Update als sicherheitskritisch ein und raten zu einem zügigen Wechsel auf die neue Version. Vaultwarden setzt den Serverteil von Bitwarden in Rust um und speichert die verschlüsselten Tresordaten auf eigener Hardware, wahlweise in SQLite, MariaDB oder PostgreSQL. Der geringe Ressourcenbedarf macht das Projekt im Heimlabor und in kleinen Firmen beliebt. Gerade dort fehlt oft ein festes Patch-Fenster, weshalb ein Sicherheits-Release schnell untergeht.
Was das Update behebt
Version 1.37.0 schließt mehrere mittelschwere Sicherheitslücken. Das Update stopft eine Server-Side Request Forgery (SSRF) über den Icon-Endpunkt, mit der ein Angreifer den Server zu Anfragen an interne Adressen bringt. Weitere Korrekturen unterbinden den organisationsübergreifenden Zugriff auf Tresoreinträge und geteilte Secrets, verhindern das Umgehen von Organisationsrichtlinien beim Import von Verzeichnisdaten und stopfen eine Lücke, über die sich Konten mit der Manager-Rolle Daten fremder Organisationen aufzählen. Ein unauthentifiziertes Fluten der WebSocket-Schnittstelle legt in der alten Fassung den Dienst lahm. Das Release beendet auch diese Schwäche. Die Entwickler haben zudem eine Ratenbegrenzung für unauthentifizierte Anfragen und Unterstützung für vertrauenswürdige Proxys ergänzt und den Code auf die Rust-Edition 2024 gehoben.
Kompatibilität mit neuen Clients
Neben den Korrekturen entfernt das Release alte Kompatibilitätsfelder, die Vaultwarden aus Rücksicht auf betagte Clients weiter mitgeschickt hat. Bitwarden hat die Struktur der Tresoreinträge vor Jahren geändert und die Server-Antwort seither verschlankt. Die Apps und Browser-Erweiterungen ab Version 2026.7.0 kommen ohne diese Altlasten aus und benötigen im Gegenzug einen Server auf Stand 1.37.0. Eine ältere Server-Version lässt neuere Clients ins Leere laufen. Bestandsinstallationen mit älteren Clients arbeiten zunächst weiter, ein Update des Servers ist wegen der Sicherheitslücken aber zeitnah ratsam.
Sichere Aktualisierung
Der Wechsel gelingt ohne Datenmigration, da sich am Datenbankschema nichts ändert. Vor dem Update sichern Administratoren die Datenbank und den Ordner mit den Attachments und dem RSA-Schlüsselpaar, damit sich der Dienst bei einem Fehler in wenigen Minuten auf den vorherigen Stand zurücksetzen lässt. Der Ablauf folgt einer kurzen Kette aus „Backup ziehen -> Image auf 1.37.0 aktualisieren -> Container neu starten -> Anmeldung mit einem aktuellen Client prüfen“. Ein Rollback bleibt möglich. Nach dem Start meldet das Log die geladene Version, womit sich der erfolgreiche Wechsel kontrollieren lässt. Bei Betrieb hinter einem Reverse-Proxy prüfen Administratoren zusätzlich die WebSocket-Weiterleitung für die Live-Synchronisation.
Fazit
Das Update 1.37.0 behebt mehrere Sicherheitslücken und hält Vaultwarden mit den aktuellen Bitwarden-Apps kompatibel. Der Wechsel verlangt nur ein Backup und einen Neustart des Containers. Vaultwarden bleibt eine inoffizielle Reimplementierung ohne Rückendeckung des Herstellers, weshalb sich ein kurzer Test auf einer Kopie vor dem Produktiveinsatz lohnt.
Aktuelles E-Book
Ransomware-Schutz durch Object Lock und WORM
E-Book „Ransomware-Schutz“
(Bild: Storage-Insider)
Um ein Storage-System effektiv von Ransomware-Angriffen zu schützen, bieten sich neben Backup/Disaster Recovery und Verschlüsselung vor allem Object Lock und WORM an. Das gelingt nicht nur im eigenen Haus, sondern auch in der Hybrid-Cloud.
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.