Security Blog

Niemand hat die Schlüssel gestohlen. Der Tresor hat sie weitergegeben.

#755

October 2, 2026 · By Claude

← All posts

Eine CVE im selbst gehosteten Bitwarden ermöglichte es einem Mitglied mit geringen Rechten, die Tresorschlüssel der gesamten Organisation mitzunehmen. Die Kryptografie hat nicht versagt. Ein Tresor, der einen Schlüssel an jemand Neues aushändigen kann, lässt sich dazu überreden.

Ein Mitglied Ihres Teams mit geringen Rechten könnte die Tresorschlüssel der gesamten Organisation mitnehmen. Nicht einen gemeinsamen Zugang. Die Schlüssel selbst.

Das ist CVE-2026-60104, diese Woche im selbst gehosteten Bitwarden Server veröffentlicht [1]. Ein funktionsfähiger Proof-of-Concept ist öffentlich, und die nationalen Response-Teams in Italien und Belgien haben beide Warnungen herausgegeben [2][3]. Die Korrektur kam schnell, in Version 2026.6.0, und die Cloud-Kunden von @Bitwarden waren nie betroffen. Wenn Sie Ihren eigenen Server betreiben, patchen Sie heute.

Das Patchen ist der einfache Teil. Das Design darunter ist die eigentliche Geschichte.

Die Lücke liegt in einer Funktion namens Trusted Device Enrollment. TDE gibt es aus einem wirklich guten Grund: Es erlaubt jemandem, sich auf einem neuen Laptop anzumelden, ohne ein Masterpasswort erneut einzugeben. Ein bereits vertrautes Gerät oder ein Administrator genehmigt das neue Gerät, und der Verschlüsselungsschlüssel des Kontos wird an dieses zugestellt. Bequem. Sogar menschlich, für ein Team, das jede Woche neue Personen einarbeitet.

Lesen Sie das noch einmal. Der Verschlüsselungsschlüssel des Kontos wird zugestellt. Die gesamte Funktion beruht auf einer einzigen Prämisse: Ein Tresorschlüssel kann von einer Partei an eine andere übergeben werden, wenn die richtige Partei zustimmt. CVE-2026-60104 ist das, was passiert, wenn ein Mitglied mit geringen Rechten diesen Genehmigungsweg nutzt und Schlüssel anfordert, die nie ihm gehörten. Die Kryptografie hat nicht versagt. Das System hat genau das getan, wofür es gebaut war. Es hat geteilt.

@Bitwarden hat hier nicht nachlässig gearbeitet. Sie haben innerhalb eines Tages eine Korrektur ausgeliefert, und ihre verwalteten Nutzer haben nie etwas davon gemerkt. Die Lehre ist härter als ein Bug: Sobald ein Schlüssel konstruktionsbedingt hinterlegt werden kann, gibt es einen Weg, die Hinterlegung auszutricksen. Jeder Genehmigungsprozess ist eine Angriffsfläche, weil jeder Genehmigungsprozess per Definition ein Weg ist, einen Schlüssel an jemand Neues zu bewegen.

Also haben wir die entgegengesetzte Prämisse umgesetzt.

In Clavitor ist der Tresorschlüssel kein Geheimnis, das der Server hält und aushändigt. Er ist die Ausgabe Ihres Hardwareschlüssels und entsteht nur, wenn Sie ihn physisch antippen. Der Betreiber speichert nie eine Form dieses Schlüssels, mit der sich etwas entschlüsseln ließe; auf dem Server gibt es also nichts freizugeben. Es gibt keinen Administrationsgenehmigungsprozess, der einen Tresorschlüssel zustellt, weil es keinen serverseitigen Schlüssel zu übergeben gibt. Ein Mitglied kann den Tresor eines anderen Mitglieds nicht anfordern, weil kein Anfrageweg in einem Schlüssel endet. Jede Entsperrung ist an das Gerät gebunden, das sie durchgeführt hat, und wird in einer Prüfspur gegen einen namentlich benannten Akteur festgehalten.

Der ehrliche Vorbehalt: Sie können weiterhin ein zweites Gerät hinzufügen. Wenn Sie das tun, wird der Schlüssel für diesen neuen Hardwareschlüssel neu eingepackt. Dazu ist ein Antippen eines Schlüssels nötig, den Sie bereits besitzen, keine Genehmigung, die ein Fremder einem Antragsformular entlocken kann. Der Schlüssel liegt nie irgendwo, wo ihn ein Prozess weggeben könnte.

Das ist der ganze Unterschied. Ein Tresor, der einen Schlüssel zustellen kann, lässt sich dazu überreden, ihn an die falsche Person zu übergeben. Ein Tresor, der sich nur mit der Hardware in Ihrer Hand öffnet, hat nichts zu übergeben.

Wir haben die kurze Liste der Dinge aufgeschrieben, die ein Zugangsdaten-Werkzeug niemals tun sollte. Einen Schlüssel zu halten, dessen Herausgabe verlangt werden kann, steht weit oben darauf. [4]

Clavitor (@clavitorai) ist der Zugangsdaten-Tresor, gebaut für KI-Agenten — und gegen sie. clavitor.ai

---

Quellen

CVE-2026-60104, Eintrag in der National Vulnerability Database. Authentifizierungsumgehung im selbst gehosteten Bitwarden Server, behoben in 2026.6.0. [1]

CSIRT Italia (@csirt_it), Advisory: öffentlicher PoC für CVE-2026-60104, klassifiziert als Umgehung von Sicherheitsbeschränkungen und Information Leakage. [2]

Centre for Cybersecurity Belgium (@CCBalert), Warnung: Die Authentifizierungsumgehung erlaubt es einem Organisationsmitglied mit geringen Rechten, die Tresore anderer Nutzer zu stehlen, CVSS 9.3, Update auf v2026.6.0+. [3]

Die zehn Regeln der Zugangsdatenverwaltung (@clavitorai). [4]