Software-update - Vaultwarden 1.37.0
Vaultwarden is een onofficiële in Rust ontwikkelde implementatie van de Bitwarden wachtwoordmanager. Het gaat alleen om de serverkant van de wachtwoordmanager; voor de clients kan de officiële software van Bitwarden worden gebruikt. Vaultwarden is lichter in gebruik en heeft ook functionaliteit waarvoor bij Bitwarden moet worden betaald, waaronder het kunnen opslaan van bijlagen en beheer van wachtwoorden op organisatieniveau. Versie 1.37.0 van Vaultwarden is uitgekomen en hierin zijn de volgende veranderingen en verbeteringen aangebracht:
NoteThis update is required for support with clients with version 2026.7.0+, please update before reporting any issues with them.
Security FixesThis release contains security fixes for the following advisories. We strongly advice to update as soon as possible.
- SSRF via the icon endpoint [GHSA-hw4g-2v3f-74x5] [GHSA-vh5m-fc9v-m84g] (Medium, 5.8 / 6.3)
- Cross-Organization Cipher Access [GHSA-xwf8-pjh7-h589] (Medium, 5.9)
- Organization Policy Bypass on Directory Import [GHSA-88qc-6ch9-mc3j] (Medium, 5.5)
- Send Access-Count Bypass [GHSA-rxhg-2pw9-vf25] (Medium, 5.3)
- Unauthenticated WebSocket Flooding DDOS [GHSA-96f7-78q5-j345] (Medium, 5.3)
- Cross-Organization Secret Sharing [GHSA-455c-vgg9-jxw8] (Medium, 4.3)
- Organization Import Authorization [GHSA-f3qw-qg77-hmm4][GHSA-jq2g-h4xr-4mcr] (Medium, 4.3)
- Organization Data Enumeration via the Manager role [GHSA-rqf8-2568-r7mc] (Medium, 4.3)
These are private for now, pending CVE assignment and publishing at a later date.
What's Changed
- OpenDAL S3 parameter support in #6127
- Fix SSO Cookie path in #7187
- fix email 2fa for bw cli in #7225
- sso_auth improvements in #7197
- Reject unrecognised DATABASE_URL instead of silent SQLite fallback in #7061
- Switch to
xx-cargoin #6640- Updates and fixes in #7235
- Switch to Edition 2024, more clippy lints, and less macro calls in #7200
- Serve Apple app site association file in #7191
- Update Rust, Crates and GHA in #7307
- Fix enforce blocked in #7246
- Admin password recovery endpoint change in #7270
- fix(sends): emit hideEmail as non-null boolean in sync response in #7283
- Org membership delete remove Invitation in #7284
- [v2026.5.0] Registration request update in #7295
- [v2026.5.0] PutPolicy now using vnext format in #7296
- 2026.6.0 send support in #7346
- Add SSO_AUTHORIZE_BODY in #7357
- Add
pm-26340-linux-biometrics-v2feature flag in #7358- improve CI in #6991
- Misc updates and fixes in #7406
- Remove old compatibility code in #7434
- Fix compilation with newer
rust-muslversion in #7453- Fix Custom Role CSS for new dialog markup in #7442
- Remove unused fields in #7458
- Update API response, crates and GHA in #7470
- Trusted proxy support, unauthenticated rate limit & other fixes in #7472

| Versienummer | 1.37.0 |
| Releasestatus | Final |
| Besturingssystemen | Linux |
| Website | Vaultwarden |
| Download | https://github.com/dani-garcia/vaultwarden/releases/tag/1.37.0 |
| Licentietype | GPL |
Update-historie
| 29-07 | Vaultwarden 1.37.1 | 3 |
| 24-07 | Vaultwarden 1.37.0 | 45 |
| 03-05 | Vaultwarden 1.36.0 | 5 |
| 25-04 | Vaultwarden 1.35.8 | 18 |
| 12-04 | Vaultwarden 1.35.6 | 45 |
| 24-02 | Vaultwarden 1.35.4 | 19 |
| 11-02 | Vaultwarden 1.35.3 | 30 |
| 09-01 | Vaultwarden 1.35.2 | 12 |
| 30-12 | Vaultwarden 1.35.1 | 3 |
| 28-12 | Vaultwarden 1.35.0 | 13 |
Reacties (45)
Zijn er meerdere main developers? Is er een donatie optie?
De "oprichter", Dani Garcia, is daarnaast ook al een flinke tijd (2 jaar of zo gok ik?) in dienst van Bitwarden. Maar in principe staat dat los van elkaar bij mijn weten. Hij werkt voor Bitwarden aan Bitwarden, maar daardoor heeft die ook een kijkje in de keuken waardoor die soms op zaken vooruit kan lopen. Toen alweer een tijd terug (vorig jaar ergens) Bitwarden werkte aan native mobile apps kon hij dus "meteen" zien dat er bepaalde zaken incompatibel waren met Vaultwarden. En nog voordat de publieke beta van de nieuwe apps verscheen waren deze problemen al opgelost in Vaultwarden.
En zo te zien hebben beiden het sponsor "gebeuren" van GitHub ingesteld: Dani Garcia, BlackDex (en daarnaast staan er hier en daar ook nog linkjes naar andere opties voor te sponsoren / doneren).
[Reactie gewijzigd door RobertMe op 25 juli 2026 09:03]
[Reactie gewijzigd door MrKite op 24 juli 2026 21:55]
Ik wil er wel op wijzen dat je niet kan weten of dat deze veilig zijn en of dat de code van de web-vault en server is aangepast om kwaadaardige bedoelingen mee te hebben.
Zelfde met Immich, die foto management pakket, draai ik ook zelf maar zal nooit bij iemand aankloppen die dat publiekelijk host.
[Reactie gewijzigd door marc574 op 24 juli 2026 22:23]
https://github.com/dani-garcia/vaultwarden/wiki/Enabling-admin-page#using-argon2
environment:
PASSWORD: "abc$vdQs123"
Compose leest $vdQs als variabele.
Dus de fix:
environment:
PASSWORD: "abc$$vdQs123"
[Reactie gewijzigd door nullbyte op 25 juli 2026 19:31]
daarna ADMIN_TOKEN: $$argon2id$$v=19$$m=19456,t=2,p=1$$xxxxxxxxxxxxxxxxxxxxxxxxxx
Ik ga het van de week nog eens proberen met Gemini.
Voor zulke dingen is een chatbot wel nuttig om oude configs op te schonen als je een beetje de vinger op de pols houdt en bereid bent om in te zien of ie fouten maakt of juist niet.Het korte antwoord: het werkt grotendeels, maar er zitten een paar opvallende schoonheidsfoutjes, overbodige instellingen en een veiligheidsrisico in.
Hier zijn de belangrijkste punten om aan te passen voor een stabiele en veilige setup:
1. Belangrijkste verbeterpunten
ADMIN_TOKEN (Veiligheidsrisico): Het invullen van een gewone platte tekst string in ADMIN_TOKEN is in nieuwere Vaultwarden-versies verouderd. Gebruik bij voorkeur een Argon2 hash (te genereren via vaultwarden hash of de Admin GUI generator) om te voorkomen dat je wachtwoord uitlekt via environment variabelen of logs.
Overbodige variabelen:
command: - /start.sh: De officiële Docker-image heeft dit al ingebouwd. Handmatig overschrijven kan updates in de toekomst breken.
PATH: Hoef je niet op te geven, dit zit al in de container gedefinieerd.
ROCKET_ENV=staging: Zet dit liever niet op staging (dit kan onnodige debug-logs veroorzaken). Rocket draait standaard prima op productie.
ROCKET_PORT=80 en ROCKET_ADDRESS=0.0.0.0: Dit zijn al de standaardwaarden binnen de container.
Geen HTTPS (Let op!): Bitwarden-clients (apps en browserextensies) weigeren te werken zonder HTTPS/TLS (behalve op localhost). Zorg dat je hier een reverse proxy voor zet (zoals Nginx Proxy Manager, Caddy, of Traefik) met een SSL-certificaat.
Verborgen spaties: In je originele snippet zitten non-breaking spaces (\u00a0). Als je die direct in een .yml bestand plakt, geeft Docker Compose een YAML-parsing-fout.
De uiteindelijke opgeschoonde YAML vanuit Gemin:
services:
vaultwarden:
image: vaultwarden/server:latest
container_name: vaultwarden
restart: always
environment:
- TZ=Europe/Amsterdam
- WEBSOCKET_ENABLED=true
# Tip: Gebruik bij voorkeur een Argon2 PHC hash in plaats van platte tekst
- ADMIN_TOKEN=<token>
labels:
- flame.type=app
- flame.name=Vaultwarden
- flame.url=http://<lokale IP>:8003
ports:
- 8003:80/tcp
volumes:
- ./vw-data:/data
mem_limit: 256M
mem_reservation: 128M
vaultwarden-backup:
image: bruceforce/vaultwarden-backup:latest
container_name: vaultwarden-backup
restart: on-failure
init: true
depends_on:
- vaultwarden
volumes:
- ./vw-data:/data/
- /nas_vwbackup:/backup/
env_file:
- .env
mem_limit: 256M
mem_reservation: 128M
[Reactie gewijzigd door xoniq op 24 juli 2026 22:30]
[Reactie gewijzigd door BlackDex op 25 juli 2026 11:08]
https://github.com/dani-g...ge#secure-the-admin_token
Er staat uitgelegd hoe je deze moet genereren en waar je op moet letten met compose etc..
Zorg er voor dat je een sterk wachtwoord hebt, 2FA aan staan.
Ookal krijgt iemand het voor elkaar jou database te bemachtigen, al dan niet via een API call, of direct van je server, alle items zijn encrypted, en kunnen alleen met je wachtwoord worden decrypt.
Gebruik Argon2id als KDF wat er voor zorgt dat brute-force attempts minder effectief is.
Verder nog nuttig om bepaalde software toe te voegen aan de reverse proxy? Ik hoorde iets van een tool dat automatisch te veel login attemps IP blocken, e.d.
Ook zat ik er aan te denken om GEO-whitelisting toe te passen, en alleen vanuit bijvoorbeeld Nederland verbinding toe te laten - en dat handmatig aan te passen mocht ik naar het buiten land gaan.
Best practice op cyber security gebied is b.v. een openvpn server hosten (op je router, nas, thuisservertje) en alllen deze vpn verbinding aanbieden op een niet well known poortnummer. Daarna kan je via een wachtwoord + private key verbinding maken met het huisnetwerk via een vpn verbinding. De private key heb je dan dus al in de ovpn client staan op het device waarmee je verbinding gaat maken.
Verder niets openzetten naar het internet, onnodig en onveilig.
Ja als iemand via een api call je DB opvraagd is die versleuteld. Maar waarom zou je, gewoon dichtzetten en een vpn gebruiken.
[Reactie gewijzigd door nullbyte op 25 juli 2026 17:32]
Omdat ik voor meerdere gebruikers, zoals familie / vrienden de service ook wil aanbieden. En het laatste dat ik wil is dat mijn ouders hoeven te klooien met een VPN.Maar waarom zou je, gewoon dichtzetten en een vpn gebruiken.
Als ik alleen Vaultwarden openstel, via bijvoorbeeld Caddy, met goede instellingen - en Vaultwarden zelf goed instel (dus admin panel disablen, etc etc) - is het dan nog wel zo'n groot risico?
Versienummer niet goed overgenomen, excuses!
[Reactie gewijzigd door aCiDcHaOZ op 26 juli 2026 12:01]
Met 1.37 ipv latest:docker pull vaultwarden/server:latest
latest: Pulling from vaultwarden/server
Digest: sha256:e6443e3d5ed8fcee2204b89ec778d7f24d0173bcc42d1ea34f990304f5f63f51
Status: Image is up to date for vaultwarden/server:latest
docker.io/vaultwarden/server:latest
docker pull vaultwarden/server:1.37
Error response from daemon: manifest for vaultwarden/server:1.37 not found: manifest unknown: manifest unknown
[Reactie gewijzigd door xoniq op 24 juli 2026 22:09]
Maar wel raar dat ik met een docker pull vaultwarden/server:latest nog gewoon die andere hash krijg. Geen idee hoe dat dan zit.docker pull vaultwarden/server:1.37.0
Zal wel browser cache zijn, op de login pagina blijft 2026.6.4 staan terwijl ik 'm wel nu gepulled heb op die manier als in mijn 'citaat' en die gekoppeld in de docker compose.
[Reactie gewijzigd door xoniq op 24 juli 2026 22:55]
In het geval van Docker Compose:
Los daarvan zou ik voor dit soort servers trouwens afraden om "latest" te gebruiken. Voor dit soort kritieke diensten wil je liever precies weten welke versie je gebruikt.docker compose pull
docker compose up -d
[Reactie gewijzigd door Saeverix op 24 juli 2026 23:09]
Waarom dan? Latest heeft ook bugfixes en veiligheidsupdates. En is in principe stabiel. Gewoon goede backups hebben lijkt me cruciaal. Maar up-to-date houden ook.Los daarvan zou ik voor dit soort servers trouwens afraden om "latest" te gebruiken. Voor dit soort kritieke diensten wil je liever precies weten welke versie je gebruikt.
Mijn vaultwarden draait op een vm met andere cruciale diensten in proxmox en voor de cruciale diensten maak ik dagelijks een (incremental) backup. Die ook weer dagelijks wordt gebackupt naar een andere plek. Minder cruciale dingen doe ik wekelijks.
ik copy en comment de image regel in de compose altijd uit. Zo weet ik welke versies ik gebruikt heb.
Dus het zal wel goed wezen.
Om te kunnen reageren moet je ingelogd zijn
/u/367546/crop6825fbafe3854_cropped.png?f=community)
/u/143137/crop5d1c4f96268ca_cropped.png?f=community)
:strip_icc():strip_exif()/u/439551/marvin-da-martian1.jpeg?f=community)
/u/180917/crop604bb2f19f745.png?f=community)
:strip_icc():strip_exif()/u/637028/crop6a3e22601b0f7_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/46311/crop67969c002c0ce_cropped.jpg?f=community)
:strip_icc():strip_exif()/u/684734/crop56cf37edcd5ca_cropped.jpeg?f=community)
:strip_icc():strip_exif()/u/51415/crop683ca4502b799_cropped.jpg?f=community)
/u/191269/crop5ef369b52fa97_cropped.png?f=community)
:strip_icc():strip_exif()/u/152513/Bart-klein.jpg?f=community)
:strip_icc():strip_exif()/u/79070/crop63295d8c4c0be_cropped.jpg?f=community)