Debian 13 is bijgewerkt: 13.6 werd uitgebracht
11 juli 2026
Het Debian-project kondigt met genoegen de zesde update aan van zijn
stabiele distributie Debian 13 (codenaam trixie
).
Deze tussenrelease voegt voornamelijk correcties voor
beveiligingsproblemen toe, samen met een paar aanpassingen voor ernstige
problemen. Beveiligingsadviezen werden reeds afzonderlijk gepubliceerd en,
waar beschikbaar, wordt hiernaar verwezen.
Merk op dat de tussenrelease geen nieuwe versie van Debian 13
is, maar slechts een update van enkele van de ingesloten pakketten. Het
is niet nodig om oude media met trixie
weg te gooien. Na de
installatie kunnen pakketten worden opgewaardeerd naar de huidige versie
door een bijgewerkte Debian-spiegelserver te gebruiken.
Wie regelmatig updates installeert vanuit security.debian.org zal niet veel pakketten moeten updaten, en de meeste van dergelijke updates zijn opgenomen in de tussenrelease.
Nieuwe installatie-images zullen binnenkort beschikbaar zijn op de gewone plaatsen.
Het opwaarderen van een bestaande installatie naar deze revisie kan worden bereikt door het pakketbeheersysteem naar een van de vele HTTP-spiegelservers van Debian te verwijzen. Een uitgebreide lijst met spiegelservers is beschikbaar op:
Vermeldenswaardige updates
fwupd
en het verstrijken van de geldigheidsduur van de Secure Boot-certificaatautoriteit
fwupd
werd bijgewerkt naar de bovenstroomse versie 2.0.20, waarmee
de Secure Boot-certificaatautoriteit (CA), de Key Exchange Key (KEK) en de
intrekkingsdatabases (DBX) kunnen worden bijgewerkt.
De UEFI Secure Boot CA uit 2013, die standaard op de meeste pc's is
geïnstalleerd en wordt gebruikt om bootloaders te ondertekenen, is nu
verlopen. Toekomstige updates van shim-signed
kunnen er daarom toe
leiden dat systemen niet meer kunnen opstarten als Secure Boot is
ingeschakeld.
Gebruikers wordt ten zeerste aangeraden om de updates CA
,
KEK
en DBX
van de OEM van hun systeem te installeren volgens
de volgende richtlijnen:
geoip-database
teruggezet
Omwille van licentieredenen is geoip-database
teruggezet naar een
versie van rond december 2019. Hierdoor kunnen applicaties die deze database
gebruiken, mogelijk verouderde toewijzingsgegevens gebruiken.
Recentere versies van geoip-database
(GeoLite) voldoen niet aan
de Debian Richtlijnen voor Vrije Software en mogen niet worden verspreid.
Gebruikers van deze gegevens worden ten zeerste aangeraden om
rechtstreeks een GeoLite-licentie aan te schaffen en niet langer gebruik te
maken van het pakket geoip-database
.
Oplossingen voor diverse problemen
Met deze update van stable, de stabiele distributie, worden een paar belangrijke correcties aangebracht aan de volgende pakketten:
| Pakket | Reden |
|---|---|
| apache2 | Problemen met gebruik na vrijgave verhelpen [CVE-2026-29167 CVE-2026-48913]; probleem met cross-site scripting oplossen [CVE-2026-29170]; problemen met bufferoverloop verhelpen [CVE-2026-34355 CVE-2026-34356 CVE-2026-42536]; problemen met denial of service oplossen [CVE-2026-42535 CVE-2026-44186 CVE-2026-49975]; problemen van lezen buiten het bereik oplossen [CVE-2026-43951 CVE-2026-44185]; probleem met het lezen van bestanden oplossen [CVE-2026-44119]; probleem met buffer-underwrite oplossen [CVE-2026-44631] |
| archlinux-keyring | Sleutels bijwerken |
| awstats | Vastlopen bij trefwoordstatistieken voorkomen |
| base-files | Update voor de tussenrelease |
| beets | XSS-kwetsbaarheid verhelpen [CVE-2026-42052] |
| calibre | Oplossing voor onveilige extractie van e-boeken en afhandeling van bronpaden [CVE-2026-30853 CVE-2026-33206]; voorkomen dat de e-bookviewer lokale bestanden leest en SSRF/gegevensexfiltratie mogelijk maakt [CVE-2026-33205]; voorkomen dat catalogusregels op onveilige wijze worden geëvalueerd; de verwerking van XPath- en SQL-opzoekingen corrigeren; normalisatie van eindpuntpaden voor reader-achtergrondprocessen herstellen; de diagnose van uitzonderingen verbeteren |
| cdebootstrap | Opnieuw bouwen met bijgewerkte xz-utils |
| chrony | Ervoor zorgen dat uitbreidingsscripts voor if-up/down succesvol worden afgesloten |
| ckermit | Standaard de controle vanop afstand van de lokale kermit blokkeren [CVE-2025-68920]; onnodige OpenSSL-versiecontrole uitschakelen |
| composer | Ondersteuning voor het nieuwe GitHub-tokenformaat repareren [CVE-2026-45793] |
| courier | De webadmin-paden naar imapd en imapd-ssl aanpassen |
| curl | Lekken bij het omleiden van bearer-tokens verhelpen [CVE-2025-14524 CVE-2026-3783]; het hergebruik van de OpenSSL CA-cache corrigeren [CVE-2025-14819]; HTTP Negotiate en hergebruik van proxyverbindingen repareren [CVE-2026-1965 CVE-2026-3784 CVE-2026-5545]; het hergebruik van STARTTLS-verbindingen in leesbare tekst voorkomen [CVE-2026-4873]; gebruik na vrijgave bij SMB en onjuist hergebruik van shares verhelpen [CVE-2026-3805 CVE-2026-5773]; inloggegevens voor omgeleide hosts, proxy's of netrc wissen [CVE-2026-6253 CVE-2026-6429]; lekken van verouderde cookies voorkomen [CVE-2026-6276]; de Digest-status van de proxy wissen bij het wisselen van proxy’s [CVE-2026-7168] |
| dar | Opnieuw bouwen met bijgewerkte curl, libgcrypt20, openssl |
| dcmtk | Oplossen van probleem van null pointer dereference [CVE-2022-4981 CVE-2025-14841]; problemen met geheugenbeschadiging verhelpen [CVE-2025-2357 CVE-2025-9732 CVE-2025-14607]; probleem met commando-injectie verhelpen [CVE-2026-5663]; problemen met bufferoverloop oplossen [CVE-2026-10194 CVE-2026-12805] |
| debian-installer | Linux ABI verhogen naar 6.12.94+deb13; opnieuw bouwen voor de tusssenrelease |
| debian-installer-netboot-images | Opnieuw bouwen vanuit proposed updates |
| debusine | Rechten voor het uploaden van bestanden afdwingen; het aanmaken en verwijderen van artefactrelaties beperken [CVE-2026-11852]; quotes in sbuild-repositorycommando's robuuster maken; onveilige controlegetalpaden in .dsc/.changes-bestanden weigeren [CVE-2026-11853] |
| deepdiff | Probleem met klassevervuiling oplossen [CVE-2025-58367]; een probleem met denial of service oplossen [CVE-2026-33155] |
| dhcpcd | Problemen met geheugenveiligheid oplossen [CVE-2025-70102 CVE-2026-56113 CVE-2026-56114]; lekken van IPv6 Router Advertisement-informatie verhelpen [CVE-2026-56116]; afhandeling van de levensduur van de besturingssocket corrigeren [CVE-2026-56117] |
| distrobuilder | Opnieuw bouwen met bijgewerkte incus |
| dolphin | Probleem met ontsnappen uit de sandbox verhelpen [CVE-2026-41525] |
| errands | Controle van TLS-certificaten voor CalDAV-servers repareren [CVE-2025-71063] |
| execnet | Onbetrouwbare tests tijdens het bouwen uitschakelen |
| fldigi | Ervoor zorgen dat LC_NUMERIC=C.UTF-8 wordt ingesteld, zodat het juiste decimaalteken wordt gebruikt in API- en ADIF-logbestanden |
| freecad | Fout in Fanuc-postprocessor verhelpen; fout bij het bouwen op arm64 verhelpen |
| fwupd | UEFI CA/db/KEK-updates inschakelen voor de transitie van Secure Boot-certificaten in 2026; het UEFI PK/KEK/dbx-enumeratieprobleem corrigeren; de implementatie van de Thunderbolt-controller verbeteren; regressies bij firmware-updates corrigeren; de hardware-ondersteuning en tests van fwupd bijwerken |
| gambas3 | Probleem met laden van Qt-componenten verhelpen |
| gdown | Probleem met het willekeurig schrijven naar bestanden oplossen [CVE-2026-40491] |
| geoip | De generatorscripts, waarop geoip-database vertrouwt, opnieuw inschakelen |
| geoip-database | Terugkeren naar een DFSG-compatibele versie |
| giflib | Problemen met geheugenbeschadiging verhelpen [CVE-2026-23868 CVE-2026-26740] |
| gimp | Problemen met overloop van gehele getallen verhelpen [CVE-2026-4154 CVE-2026-40915] |
| gnupg2 | Opnieuw bouwen met bijgewerkte libgcrypt20 |
| gnustep-sqlclient | Multi-Arch: same verwijderen |
| graphite2 | Oplossing voor schrijven buiten het bereik [CVE-2026-50593] |
| horizon | Maskeren van speciale tekens in het project repareren |
| ironic | Het doorsturen van inloggegevens vanuit configuratiesjablonen oplossen [CVE-2026-42997]; IPMI-console-commando-injectie verhelpen [CVE-2026-42510]; weergave van kickstart-sjabloon in een sandbox uitvoeren [CVE-2026-44916]; uitputting van conductor-threads door speciale bestandsapparaten voorkomen [CVE-2026-44919]; onveilige paden naar bestandsafbeeldingen beperken; de validatie en controlegetalcontrole bij het downloaden van afbeeldingen verbeteren; de werkstromen voor stroomvoorziening, opstarten en firmware van Redfish corrigeren; fouten in de validatie van inspectieregels en fouten in uitbreidingen verhelpen; vastlopen van service- en implementatiestaten voorkomen |
| isc-kea | Een probleem met denial of service verhelpen [CVE-2026-3608] |
| isenkram | De migratie van usr-merge afhandelen in update-fw-list; de gegenereerde firmware-lijsten bijwerken |
| keystone | Het gedrag van user_enabled_invert corrigeren [CVE-2026-40683]; het ongeoorloofd aanmaken en verwijderen van EC2-inloggegevens voorkomen [CVE-2026-33551] |
| libapache-session-browseable-perl | De entropiebron verbeteren [CVE-2026-8503] |
| libass | Problemen met lezen en schrijven buiten het toegestane bereik verhelpen |
| libbytes-random-secure-perl | Onjuist gebruik van de seed in PRNG verhelpen [CVE-2026-11625] |
| libcaca | Ongedefinieerd gedrag bij de controle op overloop voorkomen [CVE-2026-42046] |
| libcrypt-pbkdf2-perl | Het standaard hash-algoritme naar HMAC-SHA256 en het standaard aantal iteraties naar 600.000 omzetten. [CVE-2026-9641]; salts genereren met Crypt::URandom [CVE-2026-9638]; een vergelijking met constante looptijd gebruiken in `validate` om timingaanvallen te voorkomen [CVE-2017-20240] |
| libcrypt-urandom-perl | Een probleem met bufferoverloop verhelpen [CVE-2026-2474] |
| libhtml-parser-perl | heap gebruik na vrijgave in _decode_entities verhelpen [CVE-2026-8829] |
| libnet-cidr-lite-perl | Validatie van IP/CIDR-parser corrigeren: niet-ASCII-cijfers en afsluitende regeleinden afwijzen [CVE-2026-55190]; met nullen opgevulde CIDR-maskers afwijzen [CVE-2026-45191] |
| libreoffice | Op een elegante manier omgaan met fouten in graphite2 |
| libslirp | Probleem met het vrijgeven van geheugengegevens verhelpen [CVE-2026-9539] |
| libtasn1-6 | Een probleem met bufferoverloop verhelpen [CVE-2025-13151] |
| libvncserver | Een probleem met bufferoverloop en schrijven buiten het toegestane bereik verhelpen [CVE-2026-44988 CVE-2026-50538] |
| libxml-libxml-perl | Een probleem met lezen buiten het toegestane bereik verhelpen [CVE-2026-8177] |
| libxml2 | Recursielimieten voor RelaxNG include aanpassen [CVE-2026-0989]; voorkomen dat XML- en SGML-catalogi recursief worden doorlopen of dat bronnen uitgeput raken [CVE-2025-8732 CVE-2026-0990 CVE-2026-0992]; het geheugenlek in de xmllint-shell verhelpen [CVE-2026-1757]; lekken in de XML-schrijver en Schematron-foutpaden verhelpen; een probleem met gebruik na vrijgave bij RelaxNG-validatie voorkomen; regressietests bijwerken |
| libxpm | Een probleem van lezen buiten het toegestane bereik verhelpen [CVE-2026-4367] |
| linuxcnc | Modulenamen opschonen |
| lxml-html-clean | Probleem met filteromzeiling oplossen [CVE-2026-28348]; probleem met tag-injectie oplossen [CVE-2026-28350] |
| mesa | De toewijzing van WebGPU/SPIR-V correct afhandelen [CVE-2026-40393] |
| miniupnpd | Probleem met integer-underflow verhelpen [CVE-2026-5720] |
| modsecurity | Een probleem van denial of service bij de verwerking van hexDecode voorkomen [CVE-2026-30923]; een probleem van denial of service bij de verificatie van SSN/CPF/SVNR voorkomen [CVE-2026-42268] |
| mutt | Problemen met het afkappen van de buffer verhelpen [CVE-2026-43859 CVE-2026-43860 CVE-2026-43861]; probleem met onjuiste afhandeling van het beveiligingsniveau van imap_auth_gss verhelpen [CVE-2026-43862]; een probleem met denial of service oplossen [CVE-2026-43863]; oplossen van probleem van NULL pointer dereference [CVE-2026-43864] |
| mxml | Lezen buiten het toegestane bereik verhelpen [CVE-2026-5037] |
| nbconvert | Problemen met willekeurig lezen/schrijven van bestanden verhelpen [CVE-2026-39377 CVE-2026-39378] |
| neutron | Omzeiling van het taggingbeleid verhelpen |
| nss | De verwerking van escape-sequenties in pk11uri_ParseAttributes verbeteren [CVE-2026-12318] |
| ojalgo | Het aantal testfouten tijdens de bouwfase verminderen |
| opencc | Lezen buiten het toegestane bereik verhelpen [CVE-2025-15536] |
| openslide | Een mogelijk probleem met het uitvoeren van code verhelpen [CVE-2026-48977] |
| php-guzzlehttp-psr7 | Validatie van hostautoriteit corrigeren [CVE-2026-48998]; besturingskarakters in URI-hostnamen weigeren [CVE-2026-49214]; afhandeling van globale ServerRequest-variabelen robuuster maken; waarden van globale headers normaliseren; letterlijke plustekens in query-helpers coderen |
| php-league-csv | Test tijdens het bouwen met PHP >=8.4.14 repareren |
| php-twig | Beveiligingsupdate |
| pillow | Opvolgingscorrectie voor CVE-2026-42310 |
| poco | Oplossing voor segmentatiefout [CVE-2025-6375] |
| poetry | Probleem met het schrijven naar willekeurige bestanden oplossen [CVE-2026-34591] |
| poppler | Probleem met het aanmaken van ongeldige handtekeningen oplossen |
| postfix | Nieuwe bovenstroomse stabiele release; een probleem met denial of service oplossen [CVE-2026-43964]; de daemon tijdens upgrades actief houden |
| protobuf | Problemen met recursielimieten van de parser oplossen [CVE-2024-7254 CVE-2025-4565 CVE-2026-0994 CVE-2026-6409] |
| psd-tools | Een probleem van denial of service oplossen [CVE-2026-27809] |
| pupnp | Probleem met verwarring over SSRF-poorten oplossen [CVE-2026-41682] |
| pymdown-extensions | Probleem met denial of service op basis van reguliere expressies verhelpen [CVE-2025-68142] |
| pyopenssl | De afhandeling van uitzonderingen en het verbreken van verbindingen corrigeren [CVE-2026-27448]; bufferoverloop in DTLS cookie callback oplossen [CVE-2026-27459] |
| pytest-httpbin | Onbetrouwbare test tijdens het bouwen uitschakelen |
| python-daphne | Een probleem met denial of service verhelpen [CVE-2026-44545]; probleem met header-injectie oplossen [CVE-2026-44546] |
| python-django | De testsuite aanpassen aan de wijzigingen in Python 3.13 |
| python-dynaconf | Probleem met template-injectie aan de serverzijde verhelpen [CVE-2026-33154] |
| python-grpc-tools | TypeError in command.build_package_protos corrigeren |
| python-handy-archives | Einde van de centrale diretory locator voor Zip64 corrigeren |
| python-idna | Een probleem met denial of service verhelpen [CVE-2026-45409] |
| python-iniparse | Race-conditie in tests tijdens het bouwen verhelpen |
| python-jwcrypto | Een probleem met denial of service verhelpen [CVE-2026-39373] |
| python-markdown | Aanpassen aan wijzigingen in de html.parser-module van Python |
| python-marshmallow | Een probleem met denial of service verhelpen [CVE-2025-68480] |
| python-memray | Een probleem met cross-site scripting oplossen [CVE-2026-32722] |
| python-virtualenv | Problemen met de controle- en verbruikstijd oplossen [CVE-2026-22702] |
| python-webob | Probleem met open redirect verhelpen [CVE-2026-44889] |
| python-xmltodict | XML-injectieprobleem oplossen [CVE-2025-9375] |
| python3.13 | Een crash in de SNI-callback verhelpen wanneer het SSL-object niet meer aanwezig is; referentielekken in ssl.SSLContext-objecten verhelpen; voorkomen dat objecten te vroeg door de afvalcollector worden opgeruimd bij het delen van __dict__; oplossing voor CR/LF-bytes werden niet geweigerd door de headers van de HTTP-clientproxy-tunnel of de host[CVE-2026-1502]; problemen met denial of service oplossen [CVE-2026-3276 CVE-2026-9669]; probleem met onvoldoende maskering oplossen [CVE-2026-6019]; probleem met padoverschrijding oplossen [CVE-2026-7774]; probleem met vervalsing van verzoeken aan de serverzijde verhelpen [CVE-2026-8328] |
| qemu | Nieuwe bovenstroomse stabiele release; beveiligingsoplossingen [CVE-2024-6519 CVE-2026-2243 CVE-2026-3195 CVE-2026-3196 CVE-2026-3842 CVE-2026-3886 CVE-2026-3890 CVE-2026-41435 CVE-2026-41436 CVE-2026-41437 CVE-2026-41438 CVE-2026-41439 CVE-2026-41440 CVE-2026-5744 CVE-2026-5761 CVE-2026-5763 CVE-2026-6502 CVE-2026-8341 CVE-2026-48002 CVE-2026-48003 CVE-2026-48004 CVE-2026-48914 CVE-2026-48915 CVE-2026-6425 CVE-2026-8343] |
| qtmir | Problemen met de weergave, schaalverandering, scherpstelling en sessie-crashes in Lomiri verhelpen; correctie van verouderde vensters en opschoning van inactieve oppervlakken; ervoor zorgen dat Xwayland-toepassingen DISPLAY overnemen; verbetering van de selectie van de weergaveprovider in Asahi Linux |
| rauc | Probleem met onjuiste ondertekening van grote bundels verhelpen [CVE-2026-34155] |
| resource-agents | Syntaxisfout corrigeren |
| rhino | Een probleem met denial of service verhelpen [CVE-2025-66453] |
| rlottie | Een probleem met lezen buiten het bereik oplossen [CVE-2026-10305]; een probleem met denial of service oplossen [CVE-2026-47319 CVE-2026-47320] |
| rsync | Buitensporig lange HTTP-proxy-antwoordregels afwijzen [CVE-2026-45232] |
| rtl-433 | Een probleem met bufferoverloop verhelpen [CVE-2025-34450] |
| ruby-css-parser | Validatie van HTTPS-certificaten voor externe CSS repareren [CVE-2026-44312] |
| rust-time | Een probleem met denial of service verhelpen [CVE-2026-25727] |
| samba | Nieuwe bovenstroomse stabiele release |
| shim | Nieuwe bovenstroomse release; bouwen met standaard gcc; het SBAT-intrekkingsniveau instellen op 2025021800 |
| shim-helpers-amd64-signed | Updaten naar shim 16.1-2~deb13u1 |
| shim-helpers-arm64-signed | Updaten naar shim 16.1-2~deb13u1 |
| shim-signed | Ervoor zorgen dat Secure Boot compatibel is met de Microsoft UEFI CA van 2023; controleren vóór de installatie of er mogelijk opstartproblemen zijn; meerdere shim-handtekeningen combineren en verifiëren; de ondertekende shim-binaries bijwerken |
| skanpage | Probleem met gegevenslekken oplossen [CVE-2025-55174] |
| smartdns | Een probleem met bufferoverloop verhelpen [CVE-2026-1425] |
| squirrel3 | Probleem met ontsnappen uit de sandbox verhelpen [CVE-2021-41556] |
| sshfs-fuse | De optie contain_symlinks toevoegen om aanvallen via symlink-escapes te voorkomen [CVE-2026-47187]; het injecteren van de hostnaamoptie via een mountbron tussen haakjes blokkeren [CVE-2026-48711] |
| starman | Probleem met het smokkelen van verzoeken oplossen [CVE-2026-40560] |
| symfony | Beveiligingsupdate |
| tigervnc | Voorkomen dat andere gebruikers het scherm van x0vncserver kunnen lezen [CVE-2026-34352] |
| user-mode-linux | Opnieuw bouwen met bijgewerkte linux |
| vitrage | Kwetsbaarheid voor uitvoering van code op afstand verhelpen [CVE-2026-28370] |
| wireless-regdb | Nieuwe bovenstroomse stabiele release; regelgevingsinformatie voor verschillende landen bijwerken |
| wireshark | Nieuwe bovenstroomse stabiele release; een probleem met denial of service oplossen [CVE-2026-9759] |
| xz-utils | Een probleem met bufferoverloop verhelpen [CVE-2026-34743] |
Beveiligingsupdates
Met deze revisie worden de volgende beveiligingsupdates toegevoegd aan de stabiele release. Het beveiligingsteam heeft voor elk van deze updates al een advies uitgebracht:
Het Debian-installatiesysteem
Het installatiesysteem werd bijgewerkt om de reparaties die met deze tussenrelease in stable, de stabiele release, opgenomen werden, toe te voegen.
URL's
De volledige lijsten met pakketten die met deze revisie gewijzigd werden:
De huidige stabiele distributie:
Voorgestelde updates voor de stabiele distributie:
Informatie over de stabiele distributie (notities bij de release, errata, enz.):
Beveiligingsaankondigingen en -informatie:
Over Debian
Het Debian-project is een samenwerkingsverband van ontwikkelaars van vrije software die vrijwillig tijd en moeite steken in het produceren van het volledig vrije besturingssysteem Debian.
Contactinformatie
Ga voor verdere informatie naar de webpagina's van Debian op https://www.debian.org/, stuur een e-mail naar <press@debian.org>, of neem contact met het release-team voor de stabiele release op <debian-release@lists.debian.org>.
