Publication de la mise à jour de Debian 13.7
12 septembre 2026
Le projet Debian a l'honneur d'annoncer la septième mise à jour de sa
distribution stable Debian 13 (nom de code Trixie
).
Tout en réglant quelques problèmes importants, cette mise à jour corrige
principalement des problèmes de sécurité de la version stable. Les annonces de
sécurité ont déjà été publiées séparément et sont simplement référencées dans
ce document.
Veuillez noter que cette mise à jour ne constitue pas une nouvelle version de Debian 13 mais seulement une mise à jour de certains des paquets qu'elle contient. Il n'est pas nécessaire de jeter les anciens médias de la version Trixie. Après installation, les paquets peuvent être mis à niveau vers les versions actuelles en utilisant un miroir Debian à jour.
Les personnes qui installent fréquemment les mises à jour à partir de security.debian.org n'auront pas beaucoup de paquets à mettre à jour et la plupart des mises à jour de security.debian.org sont comprises dans cette mise à jour.
De nouvelles images d'installation seront prochainement disponibles à leurs emplacements habituels.
Mettre à jour une installation vers cette révision peut se faire en faisant pointer le système de gestion de paquets sur l'un des nombreux miroirs HTTP de Debian. Une liste complète des miroirs est disponible à l'adresse :
Corrections de bogues divers
Cette mise à jour de la version stable apporte quelques corrections importantes aux paquets suivants :
| Paquet | Raison |
|---|---|
| akonadi-search | Correction de plantage avec une entrée vide |
| alsa-lib | Correction d'un problème de dépassement de tas [CVE-2026-25068] |
| ansible-core | Nouvelle version amont stable ; correction d'un problème d'injection de code arbitraire [CVE-2026-11332] |
| at-spi2-core | Correction de l'en-tête atkversion.h pour la liaison C++ |
| audit | Ajout de la prise en charge de l'architecture riscv64 |
| auto-apt-proxy | Appel empêché d'apt-helper à partir d'une récursion dans auto-apt-proxy ; attente de la mise en ligne du réseau |
| awffull | Correction des statistiques de visite par page |
| base-files | Mise à jour pour la version 13.7 ; ajout de AGPL-3.0, Artistic-2.0, BSL-1.0, CC-BY-3.0, CC-BY-4.0, CC-BY-SA-3.0, CC-BY-SA-4.0, GFDL-1.1 et OFL-1.1 aux licences courantes |
| bash | Reconstruction avec la glibc mise à jour |
| bcg729 | Correction d'une division par zéro |
| bettercap | Correction d'un déni de service à distance du module mysql.server au moyen d'une connexion client contrefaite [CVE-2026-8276] ; plus d'installation par défaut du service systemd |
| bglibs | Reconstruction avec la glibc mise à jour |
| binwalk | Correction d'un problème de traversée de répertoires [CVE-2026-7179] |
| busybox | Reconstruction avec la glibc mise à jour |
| catatonit | Reconstruction avec la glibc mise à jour |
| cdebootstrap | Reconstruction avec la glibc mise à jour |
| chkrootkit | Reconstruction avec la glibc mise à jour |
| cinnamon | Correction du téléchargement et de la mise à jour de Spices(applets, desklets, extensions et thèmes) |
| condor | Reconstruction avec la glibc mise à jour |
| curl | Correction de la valeur de retour du chargement du moteur OpenSSL ; suppression des espaces en fin de ligne provoquant des échecs de test |
| cyrus-imapd | EventSource de JMAP sans WebSocket/wslay autorisé ; correction de problèmes de vérification d'accès insuffisante [CVE-2026-47084 CVE-2026-47086 CVE-2026-47087 CVE-2026-47081 CVE-2026-47089 CVE-2026-47085 CVE-2026-47083 CVE-2026-47082] ; correction d'un problème de lecture hors limites [CVE-2026-47088] |
| dar | Reconstruction avec la glibc mise à jour ; reconstruction avec curl mis à jour ; correction d'une régression de Built-Using de la glibc |
| dcmtk | Correction de problèmes de déni de service [CVE-2026-35505 CVE-2026-44628 CVE-2026-50254] ; correction de problèmes de traversée de répertoires [CVE-2026-50003 CVE-2026-52868] |
| debian-edu-config | Nouvelle version amont stable |
| debian-edu-install | Configuration évitée de dbconfig du module Icinga 2 IDO de MySQL |
| debian-installer | Passage de l'ABI du noyau Linux à la version 6.12.107+deb13 ; reconstruction pour la version 13.7 |
| debian-installer-netboot-images | Reconstruction avec proposed-updates |
| dhcpcd | Correction de l'analyse de l'option IPv6 Neighbor Discovery pour abandonner les avertissements avec des options de longueur nulle [CVE-2026-14258] |
| dnsmasq | Correction d'un problème de dépassement de tampon [CVE-2026-12725] ; correction d'un problème de lecture hors limites [CVE-2026-12969] |
| docker.io | Reconstruction avec la glibc mise à jour |
| flask | Assurance que Vary: Cookieest défini lors de l'accès à la session [CVE-2026-27205] |
| fluidsynth | Correction de problèmes de dépassement de tampon [CVE-2026-58264 CVE-2026-61714] |
| glib2.0 | Correction de problèmes d'accès hors limites [CVE-2026-58010 CVE-2026-58011 CVE-2026-58012 CVE-2026-58013 CVE-2026-58014] ; correction d'un problème de divulgation du contenu de fichier [CVE-2026-58015] ; correction d'un problème de déni de service [CVE-2026-15588] ; correction d'un problème de soupassement d'entier [CVE-2026-58016] ; correction d'un problème d'écriture hors limites [CVE-2026-16118] |
| glibc | Correction de problèmes de dépassement et de soupassement de tampon [CVE-2026-5928 CVE-2026-5450] ; compatibilité assurée avec les en-têtes de linux 7.0 |
| gnupg2 | Reconstruction avec la glibc mise à jour |
| goaccess | Correction d'un problème d'écriture hors limites [CVE-2026-54715] ; correction d'un problème de déni de service [CVE-2026-55768 CVE-2026-55777] |
| gpsd | Correction de la commande gpsprof et d'injection de code dans la génération de script de gnuplot [CVE-2026-58459 CVE-2026-60122] |
| gzip | Correction d'un problème de gestion de fichier temporaire non sûre [CVE-2026-41991] ; correction d'un problème de dépassement de tampon [CVE-2026-41992] |
| imagemagick | Correction de problèmes de dépassement de tampon [CVE-2026-56362 CVE-2026-56372 CVE-2026-56374 CVE-2026-61464] ; correction de problèmes de fuite de mémoire [CVE-2026-56366 CVE-2026-56375 CVE-2026-61863 CVE-2026-61864 CVE-2026-61865 CVE-2026-61866 CVE-2026-61867 CVE-2026-61868 CVE-2026-61869 CVE-2026-61870 CVE-2026-61871 CVE-2026-61872] ; correction de problèmes d'utilisation de mémoire après libération [CVE-2026-56373 CVE-2026-61857 CVE-2026-61860 CVE-2026-61861] ; correction d'un problème de déni de service [CVE-2026-61465] ; correction de problèmes de contournement de politique [CVE-2026-61858 CVE-2026-61859] ; correction d'un problème de divulgation d'informations [CVE-2026-61862] |
| incus | Correction d'un problème de traversée de répertoires [CVE-2026-81500] ; correction d'un problème de vérification d'accès insuffisante [CVE-2026-81501] |
| integrit | Reconstruction avec la glibc mise à jour |
| libcap2 | Reconstruction avec la glibc mise à jour |
| libdatetime-timezone-perl | Mise à jour 2026c de la base de données Olson ; l'Alberta, Canada défini en permanence à -06 ; le Maroc défini en permanence à 00 |
| libdbd-csv-perl | Correction d'un échec de test |
| libhttp-tiny-perl | Correction d'un problème de validation de CRLF [CVE-2026-7010] ; correction d'un problème de transmission d'identifiant lors des redirections [CVE-2026-7017] |
| libio-compress-perl | Correction d'un problème d'analyse d'en-tête [CVE-2025-15649] ; correction d'un problème de déni de service [CVE-2026-48959] ; correction d'un plantage dans zipdetails [CVE-2026-48961] ; correction d'un problème d'exécution de code [CVE-2026-48962] |
| libmodule-cpants-analyse-perl | Correction de l'interopérabilité avec Archive::Tar >= 3.08 |
| libmongocrypt | Correction d'un problème d'absence de validation d'entée [CVE-2026-81523] |
| libnet-cidr-set-perl | Correction de la validation d'analyse CIDR IPv4/IPv6 [CVE-2026-49940 CVE-2026-49941 CVE-2026-49942] |
| libnfs | Correction d'un dépassement d'entier [CVE-2026-53689] |
| libraw | Correction d'un problème de lecture hors limites [CVE-2026-5342] ; correction de problèmes de dépassement d'entier [CVE-2026-20884 CVE-2026-24450] ; correction de problèmes de dépassement de tampon [CVE-2026-20889 CVE-2026-21413 CVE-2026-24660] |
| libsdl2-image | Correction d'un problème de lecture hors limites [CVE-2026-35444] ; amélioration de la robustesse de l'analyseur |
| libsdl3-image | Correction d'un problème de lecture hors limites [CVE-2026-35444] ; amélioration de la robustesse de l'analyseur |
| libsocket-perl | Correction d'un problème de lecture hors limites [CVE-2026-12087] |
| libssh2 | Correction de problèmes de dépassement de tampon [CVE-2026-58050 CVE-2026-66035 CVE-2026-58051] ; correction d'un problème de double libération de mémoire [CVE-2026-66032] ; correction d'un problème de soupassement d'entier [CVE-2026-66033] ; correction d'un problème de fuite de données [CVE-2026-66034] |
| libvirt | Correction d'un problème de dépassement de tampon [CVE-2026-18917] ; correction d'un problème d'injection d'enregistrement [CVE-2026-61477] ; correction d'un problème de déni de service [CVE-2026-61478] ; correction d'un problème d'élévation de privilèges [CVE-2026-63622] ; correction d'un problème de divulgation d'informations [CVE-2026-63623] |
| libwebsockets | Correction d'un problème de déni de service [CVE-2026-10650] ; correction d'un problème d'écriture hors limites [CVE-2026-78161] |
| llvm-toolchain-22 | Nouveau paquet pour prendre en charge les constructions de chromium |
| lua-geoip | Correction d'un échec de construction après la rétrogradation de geoip |
| lwip | Correction d'un dépassement de tampon d'authentification SNMPv3 [CVE-2026-8836] |
| lxc | Correction d'un problème de fuite de mémoire ; correction de l'exécution de conteneurs emboîtés avec les versions actuelles de runc |
| mbedtls | Correction d'un problème d'injection d'algorithme de signature [CVE-2026-25834] ; correction d'un problème de clonage du générateur de nombres aléatoires de PSA [CVE-2026-25835] ; correction d'un problème de vérification incorrecte [CVE-2026-34872] ; correction d'un problème d'usurpation de client [CVE-2026-34873] ; correction d'un problème de déréférencement de pointeur NULL [CVE-2026-34874] ; correction d'un problème de dépassement de tampon [CVE-2026-34875] ; correction d'un problème de contournement de validation [CVE-2026-34876] |
| milib | Gestion des exceptions non interceptées |
| mongo-c-driver | Correction d'un problème d'absence de validation d'entrée [CVE-2026-81524] |
| mrtg | Correction d'un problème d'élévation de privilèges [CVE-2026-72694] |
| node-lodash | Correction de problèmes de pollution de prototype [CVE-2025-13465
CVE-2025-13465] ; validation des clés importsdans _.template [CVE-2026-4800] |
| onionshare | Écriture de fichiers empêchée en mode Receivequand le téléversement de fichiers est désactivé [CVE-2026-54707] ; création de dossier vide empêchée quand aucun fichier n'est téléversé [CVE-2026-54706] |
| opencryptoki | Correction d'un problème d'élévation de privilèges [CVE-2026-23893] ; correction d'un problème de lecture hors limites [CVE-2026-40253] |
| openssl | Nouvelle version amont |
| openvpn-dco-dkms | Correction d'une utilisation de mémoire après libération lors de la fermeture de connexion entre pairs |
| org-roam | Ajout de la dépendance manquante à elpa-emacsql-sqlite |
| patool | Correction d'une vulnérabilité de traversée de répertoires [CVE-2026-29509] |
| pcre2 | Correction de plusieurs problèmes d'accès hors limites |
| perl | correction d'un problème de transmission d'identifiant lors des redirections [CVE-2026-7017] ; correction d'un problème d'extraction de lien symbolique [CVE-2026-42496] ; correction d'un problème d'extraction de lien physique [CVE-2026-42497] ; correction de problèmes de lecture hors limites [CVE-2026-12087 CVE-2026-57432] ; correction d'un problème de correspondance incorrecte d'expression rationnelle [CVE-2026-13221] ; correction d'un problème d'analyse d'en-tête [CVE-2025-15649] ; correction d'un problème de validation de CRLF [CVE-2026-7010] ; correction d'un problème de dépassement de tampon [CVE-2026-8376] ; correction d'un problème de déni de service [CVE-2026-48959] ; correction d'un plantage dans zipdetails [CVE-2026-48961] ; correction d'un problème d'exécution de code [CVE-2026-48962] ; correction d'un problème de dépassement d'entier signé [CVE-2026-57433] |
| php-guzzlehttp-psr7 | Correction d'une injection de CRLF dans l'analyse de la ligne de début de message HTTP [CVE-2026-55766] |
| proftpd-dfsg | Correction d'un problème d'injection de code SQL [CVE-2026-44331] ; correction de problèmes de dépassement de tampon [CVE-2026-53994 CVE-2026-63090] ; correction d'un problème de dépassement d'entier [CVE-2026-63091] |
| pyasn1 | Correction de problèmes de déni de service [CVE-2026-59884 CVE-2026-59885 CVE-2026-59886] |
| python-ecdsa | Exceptions évitées lors de la gestion d'entrées DER tronquées [CVE-2026-33936] |
| python3.13 | Correction d'un problème d'utilisation de mémoire près libération dans in dict.clear() avec des valeurs intégrées, résolvant une régression par rapport à la version précédente ; correction d'un problème d'injection [CVE-2026-0864] ; correction d'un problème d'écrasement de fichier [CVE-2026-11940] ; correction de problèmes de déni de service [CVE-2026-11972 CVE-2026-6879] ; correction d'un problème de gestion incorrect des UID et GID dans les fichiers tar [CVE-2026-4360] |
| qemu | Nouvelle version amont stable ; correction d'un problème de dépassement d'entier [CVE-2026-15264] ; correction d'un contournement de Secure Boot [CVE-2026-16288] ; correction d'une boucle infinie [CVE-2026-16457] ; correction de problèmes de dépassement de tampon [CVE-2026-17516 CVE-2026-50626 CVE-2026-58581 CVE-2026-58582 CVE-2026-63110 ; virtio-gpu : rejet des requêtes avec des en-têtes de contrôle courts ou tronqués [CVE-2026-18054] ; correction de problèmes d'utilisation de mémoire après libération [CVE-2026-50624 CVE-2026-63322 CVE-2026-63323] ; correction de problème d'écriture hors limites [CVE-2026-61402] ; hw/uefi : ajout de vérifications après chargement [CVE-2026-61404] ; correction de problèmes de déni de service [CVE-2026-61405 CVE-2026-61406] ; correction d'un problème de fuite de mémoire [CVE-2026-61476] ; correction de problème de lecture hors limites [CVE-2026-63109 CVE-2026-63320 CVE-2026-65928 CVE-2026-65929 CVE-2026-66021] ; correction d'un problème de contournement de O_TRUNC/O_APPEND de 9pfs en lecture seule [CVE-2026-63318] ; virtio : utilisation de fonctionnalités masquées avec set_features_ex [CVE-2026-63321] ; virtio-net : utilisation par qemu_bh_new_guarded d'un DeviceState incorrect, contournant la protection contre la réentrance de MMIO [CVE-2026-66022] |
| refpolicy | Activation de la politique SELinux pour usbguard et correction de son confinement ; correction de la politique SELinux pour les enregistrements de connexion PAM, le presse papier de Chromium, PulseAudio, systemd-nspawn/passwd-agent, dhcpc/ntp et l'étiquetage des fichiers de Sympa |
| rsyslog | Correction d'un problème de déni de service [CVE-2026-19654] ; correction d'une régression d'omfwd : faux message de journal de changement de cible active évité ; correction de problèmes de dépassement de tampon [CVE-2026-78002 CVE-2026-61548] |
| rust-cbindgen-web | Nouveau paquet pour prendre en charge les constructions du navigateur |
| rustc | Correction de la fusion de la documentation et de la construction sur les plateformes ARM 32 bits ; correction des en-têtes de tar et d'une vulnérabilité de décompression [CVE-2026-33055 CVE-2026-33056] ; correction d'une fuite d'identifiants et d'un empoisonnement de cache dans cargo [CVE-2026-5222 CVE-2026-5223] |
| rustc-web | Nouveau paquet pour prendre en charge les constructions du navigateur |
| samba | Nouvelle version amont stable |
| sash | Reconstruction avec la glibc mise à jour |
| sbsigntool | Correction de la vérification de certificat intermédiaire |
| sg3-utils | Correction des champs de sortie sg_inq manquants |
| snapd | Reconstruction avec la glibc mise à jour |
| socat | Correction d'un problème de dépassement de tampon [CVE-2026-56123] |
| spip | Corrections de sécurité |
| sqlite3 | Correction de la gestion par le module FTS5 des enregistrements corrompus [CVE-2026-11822 CVE-2026-11824] |
| squid | Correction d'un problème de lecture hors limites [CVE-2026-33515] |
| tini | Reconstruction avec la glibc mise à jour |
| transmission | Correction d'un problème de détournement de clic [CVE-2026-38978] |
| tripwire | Reconstruction avec la glibc mise à jour |
| tsocks | Reconstruction avec la glibc mise à jour |
| tzdata | Nouvelle version amont stable ; mise à jour des données de fuseau horaire pour l'Alberta et le Maroc ; mise à jour des données de seconde intercalaire |
| u-boot | Correction d'un problème de lecture hors limites de tampon de BOOTP/DHCP [CVE-2024-42040] ; correction d'un contournement de vérification de signature FIT [CVE-2026-46728] |
| unixodbc | Correction de fuites de mémoire après un dlclose() |
| user-mode-linux | Reconstruction avec linux mis à jour |
| wolfssl | Correction des validations de digest, MAC et AES-GCM [CVE-2026-5194 CVE-2026-6329 CVE-2026-6331 CVE-2026-55967] ; correction des limites, des dépassements et de la gestion des certificats PKCS7 [CVE-2026-6094 CVE-2026-6678 CVE-2026-6681 CVE-2026-7511] ; validation de certificat assurée [CVE-2026-55960 CVE-2026-55961 CVE-2026-6450 CVE-2026-6731] ; correction de l'état et des algorithmes de connexion TLS [CVE-2026-55962 CVE-2026-6092 CVE-2026-6325] |
| xapian-core | Correction d'un échappement manquant |
| xfsprogs | Journalisation inutile évitée de permission denieddans d'autres services |
| zsh | Reconstruction avec la glibc mise à jour |
Mises à jour de sécurité
Cette révision ajoute les mises à jour de sécurité suivantes à la version stable. L'équipe de sécurité a déjà publié une annonce pour chacune de ces mises à jour :
Installateur Debian
L'installateur a été mis à jour pour inclure les correctifs incorporés dans cette version de stable.
URL
Liste complète des paquets qui ont été modifiés dans cette version :
Adresse de l'actuelle distribution stable :
Mises à jour proposées à la distribution stable :
Informations sur la distribution stable (notes de publication, errata, etc.) :
Annonces et informations de sécurité :
À propos de Debian
Le projet Debian est une association de développeurs de logiciels libres qui offrent volontairement leur temps et leurs efforts pour produire le système d'exploitation complètement libre Debian.
Contacts
Pour de plus amples informations, veuillez consulter le site Internet de Debian https://www.debian.org/ ou envoyez un courrier électronique à <press@debian.org> ou contactez l'équipe de publication de la version stable à <debian-release@lists.debian.org>.
