Zum Inhalt springen

Webmin-Sicherheitslücken: Warum Rootserver-Betreiber mit Admin-Panel jetzt handeln sollten

Updates & News  ·   ·   ·  5 Min. Lesezeit

Ein Admin-Panel mit Root-Rechten, erreichbar über eine einzige URL im Browser – das ist Webmins großes Versprechen und gleichzeitig sein größtes Risiko, sobald jemand anderes als du diese URL findet.

Kurz gefasst
  • Der Warn- und Informationsdienst des CERT-Bund hat unter der Kennung WID-SEC-2026-3504 ein Advisory zu Webmin veröffentlicht.
  • Webmin verwaltet den kompletten Server mit Root-Rechten und lauscht standardmäßig auf Port 10000 – offen im Internet ist das ein direktes Einfallstor.
  • Ein Fünf-Schritte-Check reicht, um den eigenen Rootserver einzuordnen: Version, Erreichbarkeit, Zugriffsbeschränkung, Update, Zwei-Faktor.
  • Wer Webmin gar nicht aktiv nutzt, ist mit einer sauberen Deinstallation am schnellsten aus der Gefahrenzone.

Warum ein Admin-Panel ein anderes Kaliber ist als eine einzelne Anwendung

Webmin ist keine Website, die kompromittiert werden kann – es ist die Fernbedienung für den ganzen Server. Über die Web-Oberfläche lassen sich Nutzerkonten anlegen, Cronjobs einrichten, Firewall-Regeln ändern, Pakete installieren und Dateien mit Root-Rechten bearbeiten. Genau deshalb ist ein Admin-Panel für Angreifer interessanter als fast jede andere Anwendung auf dem System: Ein einziger erfolgreicher Zugriff ist gleichbedeutend mit vollständiger Kontrolle, nicht nur über eine Webseite, sondern über die Maschine selbst.

Der Warn- und Informationsdienst des CERT-Bund führt Webmin aktuell unter der Kennung WID-SEC-2026-3504 als sicherheitsrelevant. Für Details zu den einzelnen Schwachstellen ist das Original-Advisory die richtige Quelle – hier geht es darum, was du auf deinem eigenen Rootserver konkret prüfen solltest.

Warum das bei einem Rootserver anders läuft als beim Shared Hosting

Beim Shared Hosting kümmert sich der Anbieter um das Admin-Panel, die Updates laufen zentral. Auf einem Rootserver bist du selbst der Administrator – und damit auch dafür verantwortlich, dass installierte Software wie Webmin aktuell bleibt und nicht offen im Internet hängt. Das betrifft nicht nur klassische Webmin-Installationen, sondern auch Virtualmin, das auf derselben Basis aufsetzt. Wer seinen Zugang ohnehin gerade absichert, findet in unserem Beitrag zu SSH-Zugang richtig absichern die passenden Grundlagen für Schlüssel, Portwahl und fail2ban – dieselben Prinzipien gelten für jedes weitere offene Panel auf dem Server.

Wir hatten in diesem Jahr bereits mehrfach Anlass, genau das zu thematisieren: Bei Proxmox VE 7 ließ sich die Authentifizierung umgehen, beim Virtualizor-Vorfall wurde ein Update-Kanal manipuliert. Beide Fälle zeigen dasselbe Muster: Nicht die Anwendung dahinter war das Ziel, sondern das Admin-Panel davor. Auch beim BIND-Advisory, das wir hier vorgestellt haben, galt dieselbe Grundregel: erst prüfen, was tatsächlich erreichbar ist, dann patchen.

Viele Webmin-Installationen laufen mit den Standardeinstellungen aus einem Ein-Zeilen-Installationsskript – und die öffnen Port 10000 für jede IP-Adresse im Internet, nicht nur für deine eigene. Das ist der häufigste Grund, warum ein Panel angreifbar wird, ganz unabhängig von der installierten Version.

Zugriffswege im Vergleich

ZugriffswegErreichbar fürRisiko
Port 10000 offen im Internetjede IP-Adressehoch – jeder automatisierte Scan findet das Panel
Firewall-Allowlistnur eingetragene IPsdeutlich reduziert, aber abhängig von statischer IP
SSH-Tunnel / VPNnur mit gültigem SSH- bzw. VPN-Zuganggering – kein offener Port nach außen
Deinstalliertniemandenkeins – keine Angriffsfläche mehr vorhanden

Der Fünf-Minuten-Check für deinen Rootserver

  1. Version feststellen. Webmin schreibt seine Versionsnummer in eine eigene Datei.
    cat /etc/webmin/version
  2. Erreichbarkeit prüfen. Erst lokal nachsehen, ob der Dienst überhaupt läuft, dann von außen testen.
    ss -tlnp | grep 10000
    nmap -p 10000 DEINE-SERVER-IP
  3. Zugriff einschränken. Nur die eigene IP-Adresse zulassen, den Rest sperren.
    ufw allow from DEINE-IP to any port 10000 proto tcp
    ufw deny 10000/tcp
  4. Update einspielen. Je nach Installationsweg über den Paketmanager oder die eingebaute Update-Funktion im Panel selbst (Webmin Configuration → Software Package Updates).
    apt update && apt upgrade webmin
  5. Zwei-Faktor-Authentifizierung aktivieren, falls dein Webmin das Modul mitbringt – zu finden unter Webmin Configuration → Two-Factor Authentication.
Statt Port 10000 dauerhaft offen zu lassen, reicht ein SSH-Tunnel für den gelegentlichen Zugriff: ssh -L 10000:localhost:10000 root@DEINE-SERVER-IP und dann im Browser https://localhost:10000 aufrufen. Nach außen bleibt der Port dabei komplett geschlossen.
Ein Admin-Panel, das aus dem offenen Internet erreichbar ist, ist kein Feature – es ist Angriffsfläche, bis du das Gegenteil geprüft hast.

So prüfst du, ob es geklappt hat

Nach den fünf Schritten testest du am besten von einem zweiten Gerät mit anderer IP-Adresse, etwa vom Smartphone über Mobilfunk, ob nmap -p 10000 DEINE-SERVER-IP den Port jetzt als filtered oder closed meldet statt als open. Parallel lohnt sich ein Blick in /var/webmin/miniserv.log, ob dort in den letzten Tagen bereits Zugriffsversuche von unbekannten IP-Adressen aufgetaucht sind – das zeigt, ob der Port vorher tatsächlich offen war.

Was das für dich als Rootserver-Kunde bedeutet

Wenn du bei uns einen Rootserver mietest, kommt der ohne vorinstallierte Admin-Panels – Webmin, Virtualmin oder Ähnliches installierst du selbst, und die Verantwortung für Updates und Zugriffsbeschränkung liegt entsprechend bei dir. Wer den eigenen Server im Auge behalten will, ohne jeden Port manuell zu scannen, kann das über Monitoring bei Prepaid-Host automatisieren und sich benachrichtigen lassen, sobald ein überwachter Dienst unerwartet erreichbar oder nicht erreichbar ist.

Am Ende ist die Entscheidung einfach: Wer Webmin aktiv braucht, sperrt den Zugriff ab und hält die Version aktuell. Wer es nicht mehr nutzt, deinstalliert es – eine Angriffsfläche, die es nicht mehr gibt, muss man auch nicht mehr überwachen.

Häufige Fragen

Läuft auf meinem Rootserver bei Prepaid-Host automatisch Webmin?
Nein. Rootserver werden ohne vorinstallierte Admin-Panels ausgeliefert. Webmin, Virtualmin oder vergleichbare Tools installierst du bei Bedarf selbst und bist dann auch für Updates und Zugriffsbeschränkung verantwortlich.
Wie finde ich heraus, ob Webmin auf meinem Server installiert ist?
Prüfe mit `dpkg -l | grep webmin` (Debian/Ubuntu) oder `rpm -qa | grep webmin` (RHEL-Derivate), ob das Paket vorhanden ist, und mit `ss -tlnp | grep 10000`, ob ein Dienst auf dem Standardport lauscht.
Muss ich Webmin sofort deinstallieren?
Nicht zwingend. Wenn der Zugriff auf deine eigene IP-Adresse beschränkt ist und die Version aktuell gehalten wird, kannst du es weiter nutzen. Ist der Port dagegen offen für das ganze Internet, solltest du das umgehend ändern.
Ich nutze Virtualmin – betrifft mich das Advisory auch?
Ja. Virtualmin baut auf Webmin auf und teilt sich denselben Unterbau samt Standardport. Derselbe Fünf-Schritte-Check gilt entsprechend auch dort.
Was mache ich, wenn ich Webmin gar nicht mehr aktiv nutze?
Am saubersten deinstallierst du es komplett, statt es nur abzuschalten, damit auch keine veraltete Version mehr auf dem Server liegt, die später wieder gestartet werden könnte.
Prepaid-Host.com ist selbst Anbieter von Servern, Webhosting und Domains und berichtet hier über den eigenen Markt. Wie wir damit umgehen, steht in der Offenlegung.