> ## Content Index
> Fetch the complete content index at: https://sakis.tech/llms.txt
> Use this file to discover other available public pages before exploring further.

# Portainer 2.45 LTS ist da — und stopft eine kritische Lücke
- URL: https://sakis.tech/portainer-2-45-lts-ist-da-und-stopft-eine-kritische-lucke/
- Published: 2026-08-28T08:29:28.000Z
- Updated: 2026-08-28T08:29:28.000Z
- Description: Portainer 2.45.0 LTS ist frisch draußen und schließt eine kritische Lücke: Nicht-Admins konnten die Zugriffskontrolle zur Docker-API komplett umgehen. Warum du zeitnah updaten solltest — und wie das in drei Befehlen geht.
- Author: Sakis
- Tags: homelab, docker, sicherheit

Verwaltest du deine Container mit Portainer? Dann hast du seit gestern was zu tun. Version 2.45.0 ist erschienen, das neue LTS-Release — und zwischen den üblichen Neuerungen steht in den Release Notes ein Satz, der es in sich hat: Nicht-Admin-Nutzer konnten die Zugriffskontrolle komplett umgehen und direkt mit der Docker-API reden. Als „kritisch" stuft Portainer das selbst ein.

**Kurz gesagt:** Portainer 2.45.0 LTS schließt eine kritische Lücke im Docker-Proxy plus eine ganze Reihe weiterer Sicherheitslöcher. Das Update dauert drei Befehle und deine Einstellungen bleiben erhalten. Nicht auf nächste Woche schieben.

![Schaubild: Portainer-Update in 3 Schritten — alten Container stoppen und entfernen, frisches LTS-Image ziehen, Container neu starten](https://sakis.tech/content/images/2026/08/grafik.png)

Der ganze Update-Weg auf einen Blick — Details weiter unten.

## Was ist neu?

Erstmal zur Einordnung: LTS steht für Long Term Support, also die stabile Schiene, die lange gepflegt wird. 2.45.0 löst das bisherige 2.39 LTS ab und sammelt die Arbeit aus fünf Zwischenversionen ein. Entsprechend lang ist die Liste — spannend sind vor allem die Sicherheitsfixes:

- **Die kritische Docker-Proxy-Lücke:** Schickte ein Nutzer Anfragen mit einem unbekannten API-Versions-Präfix wie `/v1.47.0/`, ließ Portainer sie ungeprüft durch. Heißt übersetzt: Ein Nicht-Admin-Konto konnte an allen Berechtigungen vorbei direkt Container starten, stoppen und konfigurieren.
- **Rest von CVE-2026-44849 beseitigt:** Die Swarm-Lücke (CVSS 9.4), über die Standardnutzer Sicherheitsauflagen aushebeln konnten, war schon größtenteils gefixt. Jetzt ist auch der letzte Spalt zu, und Bind-Mount-Beschränkungen gelten endlich auch für Compose- und Swarm-Stacks.
- **Kubernetes-Baustellen:** Standardnutzer konnten über manipulierte Shell-Anfragen Befehle in fremden Pods ausführen, und Read-only-Konten durften Secrets im Klartext lesen. Beides behoben.
- **Frischer Unterbau:** Die Go-Version 1.26.6 stopft unter anderem eine 9.6er-Lücke, dazu kommen Updates für gut zwei Dutzend CVEs in Bibliotheken.

**Docker-API?** Die Fernbedienung für Docker selbst: Wer mit ihr reden darf, kann Container erstellen, löschen und dabei auf Dateien des ganzen Servers zugreifen. Zugriff auf die Docker-API ist praktisch Root-Zugriff auf den Host — genau deshalb sitzt Portainer normalerweise als Türsteher davor.

Neben dem Sicherheitspaket gibt's auch Funktionales: erweiterte Optionen zum geordneten Leerräumen von Kubernetes-Nodes, eigene APIs für Secrets und Deployments, und hinter einem Reverse Proxy landet jetzt die echte Client-IP im Login-Protokoll statt der Proxy-Adresse. Eine Verhaltensänderung solltest du kennen: Wer einen Stack löscht, löscht ab sofort auch das zugehörige Helm-Release mit. Das blieb bisher einfach weiterlaufen.

## Warum ist das wichtig?

Portainer ist in vielen Homelabs die Schaltzentrale für alles, was in Containern läuft. Und die Proxy-Lücke hebelt genau das Versprechen aus, für das man Portainer mit mehreren Konten betreibt: dass eben nicht jeder alles darf.

Ehrlicherweise gilt auch: Bist du der einzige Admin auf deiner Instanz, gibt es niemanden, der diese Rechteausweitung ausnutzen könnte. Entwarnung ist das trotzdem keine. Die gepatchten Bibliotheks-Lücken betreffen jede Installation, und mit dem LTS-Wechsel bekommt die alte 2.39er-Schiene ihre Fixes nicht mehr ewig. Viel Holz für ein einziges Update.

## Solltest du updaten?

Ja. Die gute Nachricht: Ein Portainer-Update ist herrlich unspektakulär, weil alle Daten im Volume liegen. Drei Befehle, fertig:

```bash
docker stop portainer
docker rm portainer
docker pull portainer/portainer-ce:lts
```

Danach startest du den Container mit deinem gewohnten `docker run`\-Befehl neu, zum Beispiel dem Standard aus der Portainer-Doku:

```bash
docker run -d -p 8000:8000 -p 9443:9443 --name portainer --restart=always -v /var/run/docker.sock:/var/run/docker.sock -v portainer_data:/data portainer/portainer-ce:lts
```

Alle Einstellungen, Nutzer und Stacks sind danach wieder da. Zwei Kleinigkeiten noch: Falls du Portainer-Agents auf anderen Maschinen laufen hast, zieh die auf dieselbe Version nach. Und Kubernetes-Nutzer denken beim nächsten Stack-Löschen an die neue Helm-Logik von oben.

Wenn du gerade dabei bist und dein Monitoring noch Lücken hat: Wie du mit [Uptime Kuma in einer halben Stunde eine Statusübersicht](https://sakis.tech/uptime-kuma-mit-docker-installieren-schritt-fur-schritt/) für alle deine Dienste baust, haben wir diese Woche Schritt für Schritt gezeigt.

Meine Einschätzung: Die Lücken sind unangenehm, aber sauber dokumentiert und mit minimalem Aufwand gefixt — genau so wünscht man sich das. Nach [den 22 UniFi-Löchern neulich](https://sakis.tech/ubiquiti-stopft-22-unifi-lucken-21-davon-kritisch/) ist das schon die zweite Erinnerung in einer Woche, dass Update-Disziplin im Homelab kein Nice-to-have ist. Wer Portainer mit mehreren Nutzern oder gar aus dem Internet erreichbar betreibt, macht das Update heute Abend. Alle anderen spätestens am Wochenende.

Wie hältst du es mit der Container-Verwaltung: Klickst du in Portainer, oder bist du Team Terminal und `docker compose` reicht dir völlig? Und falls du Portainer nutzt — haben da außer dir überhaupt noch andere Konten Zugriff? Schreib's in die Kommentare.

One more thing … solche Update-Warnungen kommen bei uns immer dann, wenn sie wirklich anstehen. Wenn du sie nicht verpassen willst: Der Newsletter unten bringt neue Beiträge direkt in dein Postfach, mehr nicht.

sakis@homelab:\~$ echo "bleib neugierig — und mach backups" 

## Quellen

- [Portainer 2.45.0 LTS — offizielle Release Notes (GitHub)](https://github.com/portainer/portainer/releases/tag/2.45.0?ref=sakis.tech)
- [CVE-2026-44849: Portainer Swarm Endpoint Security Bypass (GitHub Advisory)](https://github.com/advisories/GHSA-5fxq-qcf3-244w?ref=sakis.tech)
- [Portainer-Doku: Upgrade unter Docker](https://docs.portainer.io/start/upgrade/docker?ref=sakis.tech)