Joplin Sicherheitslücke CVE-2026-105786 / WID-SEC-2026-3748

Hat sich erstmal so gelesen (entfernter, anonymer Angreifer) als wäre der Server betroffen, aber da scheint sich nichts getan zu haben. Client ist 3.7.18 aktuell.
 
Nein, es betrifft auch sehrwohl den Server... allerdings scheint es mir zumindest eher undurchsichtig, wie die da bei "joplin" nummerieren.
Es gibt auch ganz klar ein Security Advisory für den Server, das sich auf CVE-2026-105786 bezieht und das ist das gleiche CVE wie in der Warnung des BSI, die @blurrrr gepostet hat.

https://github.com/laurent22/joplin/security/advisories/GHSA-435m-gr6q-2fg6

Laut diesem Advisory ist Server 3.7.2 save... Der Bug trifft also Server <= 3.7.1 und Client <= 3.7.13
Server 3.7.2 und Client 3.7.16 sind die Versionen von Anfang September (6.9.2026)... und die sind beide Safe. Die Warnung wurde erst einen Monat (5.10.2026) später veröffentlicht...

Die Warnung des BSI scheint aber eher Client-zentriert, aber den Bug gibt es auch im Server. Vermutlich geht das BSI davon aus, dass nur eine unbedeutende Minderheit einen eigenen Server betreibt, zumal das wohl auch nicht notwendig ist, da man für den Sync zwischen den Joplin Clients auch andere Wege z.B. die Joplin Cloud, Nextcloud, Dropbox, OneDrive, usw. nutzen kann.
 
Zuletzt bearbeitet:

Letzte Anleitungen

Statistik des Forums

Themen
8.292
Beiträge
82.272
Mitglieder
9.042
Neuestes Mitglied
cevheri
Zurück
Oben