Tidak ada yang mencuri kunci. Brankasnya yang membagikannya.
Sebuah CVE pada Bitwarden self-hosted memungkinkan anggota dengan hak rendah membawa lari seluruh kunci brankas organisasi. Kriptografinya tidak gagal. Brankas yang bisa menyerahkan kunci kepada orang baru bisa dibujuk untuk melakukannya.
Seorang anggota tim Anda dengan hak rendah bisa membawa lari seluruh kunci brankas organisasi. Bukan satu login bersama. Kuncinya sendiri.
Itulah CVE-2026-60104, yang diungkap minggu ini pada Bitwarden Server self-hosted [1]. Proof-of-concept yang berfungsi sudah dipublikasikan, dan tim respons nasional di Italia dan Belgia sama-sama menerbitkan peringatan [2][3]. Perbaikan dikirim cepat, pada versi 2026.6.0, dan pelanggan cloud @Bitwarden tidak pernah terpapar. Jika Anda menjalankan server sendiri, Anda menambalnya hari ini.
Menambal adalah bagian yang mudah. Desain di baliknya adalah inti ceritanya.
Lubang itu berada pada fitur bernama Trusted Device Enrollment. TDE ada karena alasan yang benar-benar baik: fitur ini memungkinkan seseorang masuk di laptop baru tanpa mengetik ulang kata sandi utama. Perangkat yang sudah Anda percaya, atau seorang administrator, menyetujui perangkat baru itu, lalu kunci enkripsi akun dikirimkan ke sana. Nyaman. Bahkan manusiawi, untuk tim yang memperkenalkan orang baru setiap minggu.
Sekarang baca lagi kalimat itu. Kunci enkripsi akun dikirimkan. Seluruh fitur ini bertumpu pada satu premis: kunci brankas dapat diserahkan dari satu pihak ke pihak lain ketika pihak yang tepat menyetujuinya. CVE-2026-60104 adalah apa yang terjadi ketika seorang anggota dengan hak rendah mendatangi jalur persetujuan itu dan meminta kunci yang tidak pernah menjadi miliknya. Kriptografinya tidak gagal. Sistem melakukan persis seperti yang dirancang untuk dilakukan. Sistem itu berbagi.
@Bitwarden tidak ceroboh dalam hal ini. Mereka mengirimkan perbaikan dalam satu hari dan pengguna terkelola mereka tidak pernah merasakannya. Pelajarannya lebih berat daripada sebuah bug: saat sebuah kunci dapat diescrow berdasarkan desain, ada jalur untuk membujuk escrow itu. Setiap alur persetujuan adalah permukaan serangan, karena setiap alur persetujuan, menurut definisinya, adalah cara memindahkan kunci kepada seseorang yang baru.
Karena itu kami membangun premis yang berlawanan.
Di Clavitor, kunci brankas bukan rahasia yang disimpan dan dibagikan server. Kunci itu adalah keluaran dari kunci perangkat keras Anda, yang hanya dihasilkan ketika Anda mengetuknya secara fisik. Operator tidak pernah menyimpan bentuk kunci apa pun yang dapat mendekripsi apa pun, jadi tidak ada apa pun di server untuk dilepaskan. Tidak ada alur persetujuan admin yang mengirimkan kunci brankas, karena tidak ada kunci di sisi server untuk dikirimkan. Satu anggota tidak dapat meminta brankas anggota lain, karena tidak ada jalur permintaan yang berujung pada kunci. Setiap pembukaan dikaitkan dengan perangkat yang melakukannya dan ditulis ke jejak audit terhadap aktor yang disebutkan namanya.
Sisi jujurnya: Anda tetap dapat menambahkan perangkat kedua. Saat Anda melakukannya, kunci dibungkus ulang untuk kunci perangkat keras baru itu. Tetapi itu membutuhkan ketukan pada kunci yang sudah Anda pegang, bukan persetujuan yang bisa dibujuk orang asing lewat formulir permintaan. Kunci tidak pernah berada di suatu tempat yang bisa diberikan oleh sebuah alur kerja.
Itulah seluruh perbedaannya. Brankas yang dapat mengirimkan kunci bisa dibujuk untuk mengirimkannya ke orang yang salah. Brankas yang hanya terbuka untuk perangkat keras di tangan Anda tidak punya apa pun untuk dikirimkan.
Kami menuliskan daftar singkat hal yang tidak boleh dilakukan oleh sebuah alat kredensial. Menyimpan kunci yang bisa diminta untuk diserahkan berada di dekat daftar itu. [4]
Clavitor (@clavitorai) adalah brankas kredensial yang dibangun untuk agen AI, dan untuk melawan mereka. clavitor.ai
---
Sumber
CVE-2026-60104, catatan National Vulnerability Database. Pengabaian autentikasi pada Bitwarden Server self-hosted, diperbaiki di 2026.6.0. [1]
CSIRT Italia (@csirt_it), advisory: PoC publik untuk CVE-2026-60104, diklasifikasikan sebagai Security Restrictions Bypass dan Information Leakage. [2]
Centre for Cybersecurity Belgium (@CCBalert), peringatan: pengabaian autentikasi memungkinkan anggota organisasi dengan hak rendah mencuri brankas pengguna lain, CVSS 9.3, perbarui ke v2026.6.0+. [3]
The Ten Rules of Credential Management (@clavitorai). [4]