CVE-2026-43914
Vaultwarden: Schwachstelle durch Umgehung des Brute-Force-Schutzes
- Veröffentlicht
- 11.05.2026
- Aktualisiert
- 12.05.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 21,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Vaultwarden ist ein Bitwarden-kompatibler Server, der in Rust geschrieben ist. Vor 1.35.4 gibt es eine Sicherheitslücke in Vaultwarden, die es ermöglicht, den Brute-Force-Schutz für die Anmeldung zu umgehen, wenn E-Mail-2FA aktiviert ist. Wenn E-Mail-2FA aktiviert ist, fungiert die ungeschützte 2FA-Funktion send_email_login (email.rs, API-Endpunkt /api/two-factor/send-email-login) auch als Orakel, das bestimmt, ob eine Benutzername-Passwort-Kombination korrekt ist. Ein Angreifer kann diesen Endpunkt missbrauchen, um Passwörter ohne Ratenbegrenzung zu erraten. Dies funktioniert sogar für Benutzer, die keine E-Mail-2FA konfiguriert haben. Diese Schwachstelle ist in 1.35.4 behoben.
Quellen
1PoC für CVE-2026-43914: Vaultwarden <1.35.4 Passwortorakel für den Brute-Force-Bypass der email-2FA. Python, nur mit Standardbibliothek.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.