Ein Admin-Panel mit Root-Rechten, erreichbar über eine einzige URL im Browser – das ist Webmins großes Versprechen und gleichzeitig sein größtes Risiko, sobald jemand anderes als du diese URL findet.
- Der Warn- und Informationsdienst des CERT-Bund hat unter der Kennung WID-SEC-2026-3504 ein Advisory zu Webmin veröffentlicht.
- Webmin verwaltet den kompletten Server mit Root-Rechten und lauscht standardmäßig auf Port 10000 – offen im Internet ist das ein direktes Einfallstor.
- Ein Fünf-Schritte-Check reicht, um den eigenen Rootserver einzuordnen: Version, Erreichbarkeit, Zugriffsbeschränkung, Update, Zwei-Faktor.
- Wer Webmin gar nicht aktiv nutzt, ist mit einer sauberen Deinstallation am schnellsten aus der Gefahrenzone.
Warum ein Admin-Panel ein anderes Kaliber ist als eine einzelne Anwendung
Webmin ist keine Website, die kompromittiert werden kann – es ist die Fernbedienung für den ganzen Server. Über die Web-Oberfläche lassen sich Nutzerkonten anlegen, Cronjobs einrichten, Firewall-Regeln ändern, Pakete installieren und Dateien mit Root-Rechten bearbeiten. Genau deshalb ist ein Admin-Panel für Angreifer interessanter als fast jede andere Anwendung auf dem System: Ein einziger erfolgreicher Zugriff ist gleichbedeutend mit vollständiger Kontrolle, nicht nur über eine Webseite, sondern über die Maschine selbst.
Der Warn- und Informationsdienst des CERT-Bund führt Webmin aktuell unter der Kennung WID-SEC-2026-3504 als sicherheitsrelevant. Für Details zu den einzelnen Schwachstellen ist das Original-Advisory die richtige Quelle – hier geht es darum, was du auf deinem eigenen Rootserver konkret prüfen solltest.
Warum das bei einem Rootserver anders läuft als beim Shared Hosting
Beim Shared Hosting kümmert sich der Anbieter um das Admin-Panel, die Updates laufen zentral. Auf einem Rootserver bist du selbst der Administrator – und damit auch dafür verantwortlich, dass installierte Software wie Webmin aktuell bleibt und nicht offen im Internet hängt. Das betrifft nicht nur klassische Webmin-Installationen, sondern auch Virtualmin, das auf derselben Basis aufsetzt. Wer seinen Zugang ohnehin gerade absichert, findet in unserem Beitrag zu SSH-Zugang richtig absichern die passenden Grundlagen für Schlüssel, Portwahl und fail2ban – dieselben Prinzipien gelten für jedes weitere offene Panel auf dem Server.
Wir hatten in diesem Jahr bereits mehrfach Anlass, genau das zu thematisieren: Bei Proxmox VE 7 ließ sich die Authentifizierung umgehen, beim Virtualizor-Vorfall wurde ein Update-Kanal manipuliert. Beide Fälle zeigen dasselbe Muster: Nicht die Anwendung dahinter war das Ziel, sondern das Admin-Panel davor. Auch beim BIND-Advisory, das wir hier vorgestellt haben, galt dieselbe Grundregel: erst prüfen, was tatsächlich erreichbar ist, dann patchen.
Zugriffswege im Vergleich
| Zugriffsweg | Erreichbar für | Risiko |
|---|---|---|
| Port 10000 offen im Internet | jede IP-Adresse | hoch – jeder automatisierte Scan findet das Panel |
| Firewall-Allowlist | nur eingetragene IPs | deutlich reduziert, aber abhängig von statischer IP |
| SSH-Tunnel / VPN | nur mit gültigem SSH- bzw. VPN-Zugang | gering – kein offener Port nach außen |
| Deinstalliert | niemanden | keins – keine Angriffsfläche mehr vorhanden |
Der Fünf-Minuten-Check für deinen Rootserver
- Version feststellen. Webmin schreibt seine Versionsnummer in eine eigene Datei.
cat /etc/webmin/version - Erreichbarkeit prüfen. Erst lokal nachsehen, ob der Dienst überhaupt läuft, dann von außen testen.
ss -tlnp | grep 10000 nmap -p 10000 DEINE-SERVER-IP - Zugriff einschränken. Nur die eigene IP-Adresse zulassen, den Rest sperren.
ufw allow from DEINE-IP to any port 10000 proto tcp ufw deny 10000/tcp - Update einspielen. Je nach Installationsweg über den Paketmanager oder die eingebaute Update-Funktion im Panel selbst (Webmin Configuration → Software Package Updates).
apt update && apt upgrade webmin - Zwei-Faktor-Authentifizierung aktivieren, falls dein Webmin das Modul mitbringt – zu finden unter Webmin Configuration → Two-Factor Authentication.
ssh -L 10000:localhost:10000 root@DEINE-SERVER-IP und dann im Browser https://localhost:10000 aufrufen. Nach außen bleibt der Port dabei komplett geschlossen.Ein Admin-Panel, das aus dem offenen Internet erreichbar ist, ist kein Feature – es ist Angriffsfläche, bis du das Gegenteil geprüft hast.
So prüfst du, ob es geklappt hat
Nach den fünf Schritten testest du am besten von einem zweiten Gerät mit anderer IP-Adresse, etwa vom Smartphone über Mobilfunk, ob nmap -p 10000 DEINE-SERVER-IP den Port jetzt als filtered oder closed meldet statt als open. Parallel lohnt sich ein Blick in /var/webmin/miniserv.log, ob dort in den letzten Tagen bereits Zugriffsversuche von unbekannten IP-Adressen aufgetaucht sind – das zeigt, ob der Port vorher tatsächlich offen war.
Was das für dich als Rootserver-Kunde bedeutet
Wenn du bei uns einen Rootserver mietest, kommt der ohne vorinstallierte Admin-Panels – Webmin, Virtualmin oder Ähnliches installierst du selbst, und die Verantwortung für Updates und Zugriffsbeschränkung liegt entsprechend bei dir. Wer den eigenen Server im Auge behalten will, ohne jeden Port manuell zu scannen, kann das über Monitoring bei Prepaid-Host automatisieren und sich benachrichtigen lassen, sobald ein überwachter Dienst unerwartet erreichbar oder nicht erreichbar ist.
Am Ende ist die Entscheidung einfach: Wer Webmin aktiv braucht, sperrt den Zugriff ab und hält die Version aktuell. Wer es nicht mehr nutzt, deinstalliert es – eine Angriffsfläche, die es nicht mehr gibt, muss man auch nicht mehr überwachen.