BigBlueButton v3.0.38: Sicherheitsupdate schließt Schwachstellen bei Zugriff, Inhalten und Aufzeichnungen

01.10.2026
BigBlueButton v3.0.38 konzentriert sich vollständig auf sicherheitsrelevante Korrekturen. Das Update behebt mehrere Schwachstellen rund um Meeting-Zugriffe, Audiokonferenzen, Breakout-Räume, gemeinsame Notizen, Whiteboard-Anmerkungen sowie exportierte und aufgezeichnete Inhalte. Für Organisationen, die BigBlueButton datenschutzkonform und zuverlässig einsetzen, ist die Aktualisierung daher besonders relevant.

BigBlueButton v3.0.38 wurde am 1. Oktober 2026 veröffentlicht. Die Version enthält ausschließlich Sicherheitskorrekturen. Funktionale Neuerungen oder Änderungen an der Bedienung werden in den Release-Informationen nicht genannt. Im Mittelpunkt stehen mehrere geschlossene Schwachstellen, die unterschiedliche Bereiche von Meetings, Konferenzzugriffen, geteilten Inhalten und Aufzeichnungen betreffen.

Ein Teil der Korrekturen betrifft den Zugriff auf laufende Meetings und deren Inhalte. Behoben wurde ein Problem, bei dem ein Zugriff auf die Audiokonferenz eines Meetings ohne Anmeldung möglich sein konnte. Ebenfalls korrigiert wurde, dass Live-Meeting-Streams für eine entfernte Person weiterhin erreichbar bleiben konnten. Auch der Zugriff auf Breakout-Räume wurde angepasst: Wenn eine teilnehmende Person aus einem Meeting entfernt wurde, soll der Zugriff auf zugehörige Gruppenräume nicht bestehen bleiben.

Weitere Änderungen betreffen sichtbare und geteilte Inhalte innerhalb eines Meetings. Die gemeinsamen Notizen auf Basis von BlockNote waren unter bestimmten Umständen auch für Personen zugänglich, die nicht Mitglied des Meetings waren. Diese Schwachstelle wurde geschlossen. Außerdem wurde ein Problem mit ausgeblendeten Teilnehmerlisten behoben: Informationen aus Sprach- und Reaktionsdaten konnten genutzt werden, um eine verborgene Liste teilweise zu umgehen. Bei Whiteboard-Anmerkungen wurde zudem korrigiert, dass die Urheberschaft einer Annotation durch eine Person mit Whiteboard-Zugriff gefälscht werden konnte.

Auch exportierte und aufgezeichnete Inhalte sind Teil der Korrekturen. Bei Umfragetexten im Präsentationsexport wurde eine Schwachstelle behoben, durch die nicht ausreichend bereinigte Inhalte eine SVG-Einschleusung und serverseitige Anfragen ermöglichen konnten. Im älteren Wiedergabeprogramm für Aufzeichnungen wurde außerdem eine gespeicherte Cross-Site-Scripting-Schwachstelle im Zusammenhang mit einer nicht validierten Sprachangabe für Audio-Untertitel geschlossen.

Zusätzlich nennt die Veröffentlichung eine behobene Command-Injection-Schwachstelle im Zusammenhang mit dem Feld „destination_number“. Die offiziellen Sicherheitshinweise zu den einzelnen Punkten enthalten weitere Details zu den jeweiligen Schwachstellen. Der vollständige Änderungsvergleich zwischen v3.0.37 und v3.0.38 ist im Changelog des Projekts dokumentiert.

bbbserver.de
BigBlueButton mit Zusatzfunktionen

bbbserver.de ist eine deutsche Hosting-Plattform für BigBlueButton und erweitert die beliebte Konferenz-Software mit vielen Funktionen zu einem umfangreichen Konferenz-System.
Besonderes Augenmerk liegt auf der Einhaltung der DSGVO und besonderen Datenschutzvorkehrungen in allen Belangen.

Sie können sich online registrieren und sofort loslegen. Das Konferenz-System steht ihnen sofort zur Verfügung - zum Test sogar für unbegrenzte Zeit kostenlos.

Kostenlos ausprobieren...