Software-update: Vaultwarden 1.35.6

Vaultwarden logo (79 pix) Bitwarden is een wachtwoordmanager die regelmatig op Tweakers voorbijkomt. Het is opensource en heeft ook de mogelijkheid om het op een eigen server te draaien. Ontwikkelaar Daniel García heeft een onofficiële in Rust ontwikkelde implementatie van Bitwarden gemaakt, in eerste instantie onder de naam Bitwarden_rs maar sinds een paar jaar als Vaultwarden. Het gaat alleen om de serverkant van de wachtwoordmanager; voor de clients kan de officiële software van Bitwarden worden gebruikt. Vaultwarden is lichter in gebruik en heeft ook functionaliteit waarvoor bij Bitwarden moet worden betaald, waaronder functionaliteit voor het beheer van wachtwoorden op organisatieniveau. Versie 1.35.5 van Vaultwarden is uitgekomen met meteen een hotfix erachteraan en hier zijn de volgende veranderingen en verbeteringen in aangebracht:

Vaultwarden 1.35.6

The previous release contained an issue where Two Factor Remember Tokens and Recovery Tokens were not accepted at all. This has been fixed now in this release.

What's Changed
  • Fix MFA Remember in #7085

Vaultwarden 1.35.5

Security Fixes

This release contains security fixes for the following advisories. We strongly advice to update as soon as possible.

These are private for now, pending CVE assignment.

Notes
  • The admin templates have changed, please update them if you override these via templates.
What's Changed
  • Apply policies only to confirmed members in #6892
  • Feat(config): add feature flag for Safari account switching in #6891
  • Fix: add ForcePasswordReset to api key login in #6904
  • Add Webauthn related origins flag to known flags. in #6900
  • Add 30s cache to SSO exchange_refresh_token in #6866
  • Add cxp-import-mobile and cxp-export-mobile: feature flags on mobile in #6853
  • Misc updates and fixes in #6910
  • Support new desktop origin on CORS in #6920
  • Fix checkout action version in #6921
  • Fix apikey login in #6922
  • Fix email header base64 padding in #6961
  • Update Feature Flags in #6981
  • Update crates and GHA in #6980
  • Use protected CI environment in #7004
  • Fix 2FA Remember to actually be 30 days in #6929
  • Misc Updates in #7027
  • Switch to attest action in #7017
  • Rotate refresh-tokens on sstamp reset in #7031
  • Misc org fixes in #7032
  • Fix empty string FolderId in #7048
  • Disable deployments for release env in #7033
  • Fix Send icons in #7051
  • Prevent managers from creating collections in #6890
  • Change SQLite backup to use VACUUM INTO query in #6989
  • Handle SIGTERM and SIGQUIT shutdown signals. in #7008
  • Do not display unavailable 2FA options in #7013
  • Fix logout push identifiers and send logout before clearing devices in #7047
  • Fix windows build issues in #7065
  • Crate and GHA updates in #7081

Vaultwarden

Versienummer 1.35.6
Releasestatus Final
Besturingssystemen Linux
Website Vaultwarden
Download https://github.com/dani-garcia/vaultwarden/releases/tag/1.35.6
Licentietype GPL

Door Bart van Klaveren

Downloads en Best Buy Guide

12-04-2026 • 19:00

26

Bron: Vaultwarden

Reacties (26)

Sorteer op:

Weergave:

Erg fijne password manager, werkt prima met de officiele bitwarden browser extensions en app. Alleen jammer dat de app geen mtls ondersteunt. Kan vaultwarden niks aan doen, maar dat zou de w.a.f. enorm verbeteren.
Ik snap even niet wat je hier bedoelt. Hoe kan MTLS helpen bij Vaultwarden en een WAF?
Ik denk dat het hiet niet gaat om een WAF (Web Application Firewall) maar om w.a.f. Women Acceptance Factor. Omwille van security en ontbreken van mtls zal hier gekozen zijn voor een VPN om ook vanuit buiten met de server te kunnen praten. dit is niet goed voor de w.a.f
Oj, jeez. Thanks, daar had ik echt nooit aan gedacht (:
Ik gebruik tegenwoordig tailscale voor vrijwel alles. Ok dat moet je dan ook op de telefoon van je vrouw installeren.

Of wat ook goed werkt is een Cloudflare tunnel. Die gebruik ik voor HA dan hoef je zelf geen poorten open te zetten.

Als je die dan geo blocked tot enkel je eigen land, of de EU bijv. dan ben je al een heel eind qua security.

Nu hoef je niet constant verbinding te hebben want je app houdt ook gewoon een cache bij.
Toevallig 2 weken terug dit artikel geschreven.

https://blog.wapnet.nl/2026/03/self-hosted-vaultwarden-with-cloudflare-tunnel-and-mtls

Werkt prima. Wife approved :P
He cool! Dat ga ik ook eens proberen na te spelen. Heel kort alvast: wat is voor jou het nadeel van VPN gebruiken? Is dat onveiliger?

Kudos voor de blog iig.
Een VPN gebruiken is waarschijnlijk juist veiliger, want AFAIK kan Cloudflare doodleuk alle verkeer dat je er overheen stuurt meelezen. Immers zorgt Cloudflare voor het SSL/TLS verhaal en kan/doet Cloudflare over http (zonder s) communiceren met de diensten die je thuis hebt draaien. De communicatie van Cloudflare naar jou thuis gaat dan wel over een VPN (CF Tunnel), maar het verkeer over de VPN is niet versleuteld (HTTP) en kan Cloudflare dus meelezen. Oftewel: je maakt via https verbinding met een server van Cloudflare, daar wordt de SSL/TLS "er vanaf gehaald" en vervolgens wordt er verbinding gemaakt met een dienst die je thuis hebt draaien, mogelijk over http.

Het nadeel van een VPN is dan weer dat je de VPN of continu aan moet hebben staan (met mogelijk battery drain tot gevolg) of je het indien nodig handmatig aan moet zetten (slecht voor de wife acceptance factor).
Gewoon tailscale als always on vpn, merk je geen fuck van en al je diensten thuis zijn overal en veilig benaderbaar. Die stel je dan in met nextdns en je hebt ook overal je ads geblokkeerd.

Ik gebruik tailscale zelfs als ik vanuit buitenland werk om net te doen of thuis werk door mijn HA machine als exit node in te stellen. Werkt zo fantastisch en doodsimpel.
Het nadeel van een VPN is dan weer dat je de VPN of continu aan moet hebben staan (met mogelijk battery drain tot gevolg) of je het indien nodig handmatig aan moet zetten (slecht voor de wife acceptance factor).
Klopt, maar volgens mij beperk je het batterij verbruik weer door middel VPN On-Demand. Bijvoorbeeld sluit SSID uit om VPN in te schakelen, maar ga aan als mobiel netwerk of onbekende netwerken worden gebruikt.
Prima om WAF en MAF te gebruiken hoor! Ben blij dat we het in de IT gewoon ook nog over master/slave kunnen hebben zonder te verzanden in allerlei bijgedachten die binnen de IT nooit ter zake hebben gedaan.
Hier was ik op aan het wachten, inloggen via api key werkte niet meer namelijk
Clients not asked to re-authenticate with expired refresh_token

Ik wacht op de oplossing voor dit issue, best wel wat last van hier in het huishouden. Hoop dat die fix er snel doorkomt
Ik heb telkens dat al mijn instellingen in de Chrome en Android client gereset worden als ik opnieuw moet inloggen op mijn server. Hebben anderen dat ook?
Dingen als Biometric login moet ik weer aanzetten, al mijn 'email forwarder' keys zijn weg en moet ik telkens opnieuw instellen. Erg frustrerend, ik zou bijna naar iets anders als Bitwarden kijken als dit een algemeen iets is...
In het geval je het niet zelf wil hosten, kun je vaultwarden ook afnemen bij https://disroot.org/services/vault.

Volgens mij is het gratis, en als ik het goed heb begrepen doet disroot dit omdat ze digitale soevereiniteit belangrijk vinden. Heb geen ervaring met de organisatie, ik neem mijn password manager ergens anders af.
Ik wil wel graag opmerken dat publiekelijk toegankelijke Vaultwarden servers een risico kunnen vormen. Je weet niet 100% zeker of de web-vault of backend is aangepast en mogelijk je data zou kunnen decrypten en stelen.

Ik weet verder niks over disroot.
"Unconfirmed Owner Can Purge Entire Organization Vault"


Wauw. Da's serieus.
Daarom altijd beetje op tijd updaten. Dat is het risico van self hosten, maar aan de andere kant, zorg ook gewoon dat je je shit gesloten houdt. Mijn VaultWarden is alleen beschikbaar middels VPN. Er is niks open naar internet toe direct. Zonder VPN of als netwerk thuis eruit ligt heb ik alleen de kluis die op dat moment op de telefoon gesynchroniseerd is.

Ik heb daarvoor een 'update.sh' die gesymlinked is naar elke map waar een docker compose file in zit. Hoef ik alleen dit te doen:

./update.sh

Daarin staat deze code:

# Pull image update
docker compose pull

# Rebuild containers
docker compose up -d

# Prune images
docker image prune -f

echo
echo "Update done!"

[Reactie gewijzigd door xoniq op 12 april 2026 21:38]

Updaten is goed, maar tegelijkertijd hebben we de laatste weken een paar voorbeelden gezien van betrouwbare tools die gehackt waren.


Dat is dan na een uur of 6 gefixt. Maar het lijkt er op dat hackers nu meer achter de buildsystemen aan gaan.
# Pull image update
docker compose pull

# Rebuild containers
docker compose up -d
Dit kun je combineren tot docker compose up -d --pull always. En een docker image prune direct na een update kan tricky zijn. Probeer nog maar eens te achterhalen wat de oude versie was die je draaide als je steeds meteen de oude images weggooid (om dus een rollback te doen). Anders kon je nog met een docker image ls iets achterhalen (v.w.b. image digest bv en vervolgens die gebruiken om terug te gaan naar de oude versie).
Misschien nog even een backupje draaien met restic oid :)
Dat valt wel mee. Je moet wel eerst uitgenodigd worden als owner in de organisatie voordat je dit kon toepassen.

Dus, als je uitgenodigd wordt als owner dan zal daar hopelijk een goede reden voor zijn geweest. Dat het niet zo netjes was dat de status niet goed werdt gecheckt was wel jammer inderdaad.
Vandaag las ik, geopolitieke stukken, dat app’s in staat zijn om te checken waarmee je contact maakt, met welke vpn of tor. Vanuit de kant van de kwaadwillenden gezien met interesse op een groot bedrijf, en je shit wordt interessant dan ben je f#0ked.

Beveiligen is iets waar je heel erg goed over na moet denken, vandaag de dag.

Hierbij wil ik meegeven dat met Vaultwarden een manier van werken ontstaat die gunstig kan zijn als leerproces. Jong geleerd, wat ouder uitgevoerd.

Een wachtwoordmanager is alleen maar sterk aan te raden. Een wachtwoordmanager alleen is in mijn ogen sterk, echter er zijn sterkere methodes.

Om te kunnen reageren moet je ingelogd zijn