|
| 1 | +--- |
| 2 | +title: "Sicherheitslücke beim Entsperren von Hub-Tresoren: Update Erforderlich" |
| 3 | +slug: hub-vault-unlock-vulnerability |
| 4 | +date: 2026-03-13 |
| 5 | +tags: [cryptomator, hub, vulnerability] |
| 6 | + |
| 7 | +summary: "Wir haben ein wichtiges Sicherheitsupdate für alle Cryptomator-Client-Apps veröffentlicht, das eine Schwachstelle behebt, die alle Nutzer betrifft, die Hub-verwaltete Tresore entsperren." |
| 8 | +--- |
| 9 | +Wir haben ein wichtiges Sicherheitsupdate für alle Cryptomator-Client-Apps veröffentlicht, das eine Schwachstelle behebt, die alle Nutzer betrifft, die Hub-verwaltete Tresore entsperren. |
| 10 | + |
| 11 | +## Erforderliche Maßnahme |
| 12 | + |
| 13 | +Bitte aktualisiert umgehend alle Cryptomator-Client-Anwendungen, die auf Hub-verwaltete Tresore zugreifen, auf die korrigierten Versionen: |
| 14 | +* [Cryptomator 1.19.1 für Desktop](https://github.com/cryptomator/cryptomator/releases/tag/1.19.1) |
| 15 | +* [Cryptomator 1.12.3 für Android](https://github.com/cryptomator/android/releases/tag/1.12.3) |
| 16 | +* [Cryptomator 2.8.3 für iOS](https://github.com/cryptomator/ios/releases/tag/2.8.3) |
| 17 | + |
| 18 | +Alle Downloads findet ihr auch auf unserer [Downloads-Seite](/downloads/). |
| 19 | + |
| 20 | +Nach dem Update zeigen Cryptomator-Clients, die sich mit selbst gehosteten Hub-Instanzen verbinden, einmalig einen „Diesem Host vertrauen?"-Dialog an, der individuell bestätigt werden muss. Bitte überprüft vor der Bestätigung, dass die angezeigte Hub-URL korrekt ist und mit eurer Cryptomator-Hub-Instanz übereinstimmt. Clients, die sich mit Cryptomator Hub Managed verbinden, sind von diesem Dialog nicht betroffen, da verwaltete Domains automatisch als vertrauenswürdig eingestuft werden. |
| 21 | + |
| 22 | +<figure class="text-center"> |
| 23 | + <img class="inline-block rounded-sm max-h-[302px]" src="/img/blog/vault-unlock-tofu.png" alt="„Diesem Host vertrauen?"-Dialog mit einer Hub-URL, die überprüft werden muss" /> |
| 24 | +</figure> |
| 25 | + |
| 26 | +## Sind meine Tresore sicher? |
| 27 | + |
| 28 | +Ja. Da Cryptomator Hub Ende-zu-Ende-Verschlüsselung verwendet, waren Tresordaten zu keinem Zeitpunkt in Gefahr. |
| 29 | + |
| 30 | +## Welche Tresore sind betroffen? |
| 31 | + |
| 32 | +Die Schwachstelle befindet sich im Entsperr-Workflow von Hub-verwalteten Tresoren. Lokale Tresore sind nicht betroffen. |
| 33 | + |
| 34 | +## Welche Daten sind gefährdet? |
| 35 | + |
| 36 | +Ein Angreifer mit Schreibzugriff auf die verschlüsselten Daten könnte den Tresor so manipulieren, dass Cryptomator ein Session-Token an einen bösartigen Server sendet. Das abgegriffene Token kann dann verwendet werden, um sich als Nutzer auszugeben und auf unverschlüsselte Informationen wie Benutzernamen, Tresornamen usw. in Hub zuzugreifen. |
| 37 | + |
| 38 | +## Wurde die Schwachstelle ausgenutzt? |
| 39 | + |
| 40 | +Zum jetzigen Zeitpunkt liegen uns keine Hinweise auf eine aktive Ausnutzung dieser Schwachstelle vor. |
| 41 | + |
| 42 | +## Sicherheitshinweise |
| 43 | + |
| 44 | +Im Rahmen der verantwortungsvollen Offenlegung werden die vollständigen Sicherheitshinweise am 20. März veröffentlicht. Bis dahin sind die folgenden Links noch nicht erreichbar — das ist beabsichtigt: |
| 45 | +* Desktop: [CVE-2026-32303](https://github.com/cryptomator/cryptomator/security/advisories/GHSA-34rf-rwr3-7g43) |
| 46 | +* Android: [CVE-2026-32317](https://github.com/cryptomator/android/security/advisories/GHSA-876q-q3mm-fcvj) |
| 47 | +* iOS: [CVE-2026-32318](https://github.com/cryptomator/ios/security/advisories/GHSA-g7fr-c82r-hm6j) |
| 48 | + |
| 49 | +## Wie kann ich Hilfe erhalten? |
| 50 | + |
| 51 | +Bei weiteren Fragen oder wenn ihr Unterstützung beim Update benötigt, zögert nicht, uns unter [hub-support@cryptomator.org](mailto:hub-support@cryptomator.org) zu kontaktieren. |
0 commit comments