Debian 13.7 修复 92 项安全公告涉及问题,更新 106 个软件包

新闻
17小时前

Debian 简介

Debian 是全球最具影响力的开源 Linux 发行版项目之一,由全球社区共同维护,以稳定性、安全性和严格的软件包管理著称。Debian 同时也是 Ubuntu 等多个 Linux 发行版的重要上游基础,广泛应用于服务器、云计算、开发环境及各类嵌入式场景。

新建项目 (6).png

Debian 项目发布了代号为 “trixie” 的 Debian 13.7。此次版本整合了此前已单独发布的 92 项安全公告,修正了 106 个源软件包中的问题,并基于这些更新重新构建了安装程序。

在这 92 项安全公告中,有 6 项涉及 Linux 内核,均包含 linux 源软件包,以及经过签名的 AMD64 和 arm64 构建版本,分别为:DSA-6381、DSA-6393、DSA-6405、DSA-6415、DSA-6466 和 DSA-6477

如果用户使用较早的 trixie 安装介质进行安装,初始获得的软件包版本将早于上述全部更新,但系统会在首次更新时补齐。对于已经通过 security.debian.org 获取安全更新的系统,此次点版本升级需要下载的软件包并不多,因为其中大部分安全更新此前已经安装。

Bug 修复包含哪些内容

在 106 个软件包中,有 17 个本身并没有修复问题。Debian 只是使用更新后的 glibc 对它们进行了重新构建。glibc 是系统中大多数程序运行时都会链接的 C 标准库。

这些重新构建的软件包包括 bash、busybox、docker.io、gnupg2、snapd 和 zsh 等。

glibc 本身修复了一个缓冲区溢出漏洞和一个缓冲区下溢漏洞,分别为 CVE-2026-5928CVE-2026-5450,同时还进行了调整,以确保能够继续兼容 Linux 7.0 的头文件。

4 个软件包占据了此次更新中大部分 CVE:

  • qemu:25 个

  • imagemagick:24 个

  • wolfssl:15 个

  • perl:13 个

cyrus-imapd 涉及 9 个 CVE,其中 8 个属于访问控制检查不足,另一个为越界读取。在邮件服务器中,访问控制检查决定了哪个账户能够访问哪些邮箱。

mbedtls 涉及 7 个 CVE,其中包括一个客户端冒充漏洞 CVE-2026-34873,以及一个签名算法注入漏洞 CVE-2026-25834

启动链修复两项问题

许多嵌入式设备和 ARM 开发板使用的引导加载程序 u-boot,会在将控制权交给内核之前验证 FIT 镜像。FIT 会将内核和设备树打包到同一个经过签名的文件中。

CVE-2026-46728 可导致 u-boot 对原本应该拒绝的镜像错误地通过验证。

同一项 u-boot 更新还修复了 BOOTP/DHCP 中的一个缓冲区越界读取漏洞 CVE-2024-42040。该 CVE 编号已经发布两年。

qemu 的修复列表则包括一个安全启动绕过漏洞 CVE-2026-16288,以及为其 UEFI 设备增加 post_load 检查所修复的 CVE-2026-61404

用于为安全启动签署 EFI 二进制文件的工具 sbsigntool,也修正了其中间证书验证机制。

凭证被发送给错误主机

perl 和 libhttp-tiny-perl 均修复了 CVE-2026-7017,该漏洞涉及 HTTP 重定向过程中的凭证转发。

当 HTTP 客户端跟随重定向,并将原有的 Authorization 认证头一并发送到新的目标地址时,实际上会把凭证交给该目标地址的控制者。

这两个软件包同时还修复了 CRLF 验证漏洞 CVE-2026-7010

perl 此次共涉及 13 个 CVE,其中还包括符号链接和硬链接解压相关问题 CVE-2026-42496CVE-2026-42497。对于任何需要解压非自身创建归档文件的程序而言,这类问题都具有实际安全影响。

flask 现在会在访问会话时设置 Vary: Cookie,以修复 CVE-2026-27205

如果缺少这一 HTTP 响应头,位于应用程序前端的缓存系统可能会缓存针对某个用户会话生成的页面,并错误地将其返回给下一名用户。

dhcpcd 修复了 CVE-2026-14258,会丢弃包含长度为零的邻居发现(Neighbor Discovery)选项的 IPv6 路由器通告。

dnsmasq 则修复了一个缓冲区溢出和一个越界读取漏洞,分别为 CVE-2026-12725CVE-2026-12969

对此前修复的再次修复

python3.13 修复了 dict.clear() 在处理嵌入值时出现的释放后使用(Use-After-Free)问题。这是上一版本软件包引入的回归缺陷。

除此之外,该更新还涉及 5 个 CVE,其中包括文件覆盖漏洞 CVE-2026-11940,以及 tar 文件中用户 ID 和组 ID 处理不正确的问题 CVE-2026-4360

bettercap 不再默认安装其 systemd 服务,同时修复了 mysql.server 模块中的一个远程拒绝服务漏洞 CVE-2026-8276。攻击者可通过特制的客户端握手触发该漏洞。

onionshare 则修复了 CVE-2026-54707:当上传功能被禁用时,Receive 模式将不再继续写入文件。