Publication de la mise à jour de Debian 13.7

12 septembre 2026

Le projet Debian a l'honneur d'annoncer la septième mise à jour de sa distribution stable Debian 13 (nom de code Trixie). Tout en réglant quelques problèmes importants, cette mise à jour corrige principalement des problèmes de sécurité de la version stable. Les annonces de sécurité ont déjà été publiées séparément et sont simplement référencées dans ce document.

Veuillez noter que cette mise à jour ne constitue pas une nouvelle version de Debian 13 mais seulement une mise à jour de certains des paquets qu'elle contient. Il n'est pas nécessaire de jeter les anciens médias de la version Trixie. Après installation, les paquets peuvent être mis à niveau vers les versions actuelles en utilisant un miroir Debian à jour.

Les personnes qui installent fréquemment les mises à jour à partir de security.debian.org n'auront pas beaucoup de paquets à mettre à jour et la plupart des mises à jour de security.debian.org sont comprises dans cette mise à jour.

De nouvelles images d'installation seront prochainement disponibles à leurs emplacements habituels.

Mettre à jour une installation vers cette révision peut se faire en faisant pointer le système de gestion de paquets sur l'un des nombreux miroirs HTTP de Debian. Une liste complète des miroirs est disponible à l'adresse :

https://www.debian.org/mirror/list

Corrections de bogues divers

Cette mise à jour de la version stable apporte quelques corrections importantes aux paquets suivants :

Paquet Raison
akonadi-search Correction de plantage avec une entrée vide
alsa-lib Correction d'un problème de dépassement de tas [CVE-2026-25068]
ansible-core Nouvelle version amont stable ; correction d'un problème d'injection de code arbitraire [CVE-2026-11332]
at-spi2-core Correction de l'en-tête atkversion.h pour la liaison C++
audit Ajout de la prise en charge de l'architecture riscv64
auto-apt-proxy Appel empêché d'apt-helper à partir d'une récursion dans auto-apt-proxy ; attente de la mise en ligne du réseau
awffull Correction des statistiques de visite par page
base-files Mise à jour pour la version 13.7 ; ajout de AGPL-3.0, Artistic-2.0, BSL-1.0, CC-BY-3.0, CC-BY-4.0, CC-BY-SA-3.0, CC-BY-SA-4.0, GFDL-1.1 et OFL-1.1 aux licences courantes
bash Reconstruction avec la glibc mise à jour
bcg729 Correction d'une division par zéro
bettercap Correction d'un déni de service à distance du module mysql.server au moyen d'une connexion client contrefaite [CVE-2026-8276] ; plus d'installation par défaut du service systemd
bglibs Reconstruction avec la glibc mise à jour
binwalk Correction d'un problème de traversée de répertoires [CVE-2026-7179]
busybox Reconstruction avec la glibc mise à jour
catatonit Reconstruction avec la glibc mise à jour
cdebootstrap Reconstruction avec la glibc mise à jour
chkrootkit Reconstruction avec la glibc mise à jour
cinnamon Correction du téléchargement et de la mise à jour de Spices (applets, desklets, extensions et thèmes)
condor Reconstruction avec la glibc mise à jour
curl Correction de la valeur de retour du chargement du moteur OpenSSL ; suppression des espaces en fin de ligne provoquant des échecs de test
cyrus-imapd EventSource de JMAP sans WebSocket/wslay autorisé ; correction de problèmes de vérification d'accès insuffisante [CVE-2026-47084 CVE-2026-47086 CVE-2026-47087 CVE-2026-47081 CVE-2026-47089 CVE-2026-47085 CVE-2026-47083 CVE-2026-47082] ; correction d'un problème de lecture hors limites [CVE-2026-47088]
dar Reconstruction avec la glibc mise à jour ; reconstruction avec curl mis à jour ; correction d'une régression de Built-Using de la glibc
dcmtk Correction de problèmes de déni de service [CVE-2026-35505 CVE-2026-44628 CVE-2026-50254] ; correction de problèmes de traversée de répertoires [CVE-2026-50003 CVE-2026-52868]
debian-edu-config Nouvelle version amont stable
debian-edu-install Configuration évitée de dbconfig du module Icinga 2 IDO de MySQL
debian-installer Passage de l'ABI du noyau Linux à la version 6.12.107+deb13 ; reconstruction pour la version 13.7
debian-installer-netboot-images Reconstruction avec proposed-updates
dhcpcd Correction de l'analyse de l'option IPv6 Neighbor Discovery pour abandonner les avertissements avec des options de longueur nulle [CVE-2026-14258]
dnsmasq Correction d'un problème de dépassement de tampon [CVE-2026-12725] ; correction d'un problème de lecture hors limites [CVE-2026-12969]
docker.io Reconstruction avec la glibc mise à jour
flask Assurance que Vary: Cookie est défini lors de l'accès à la session [CVE-2026-27205]
fluidsynth Correction de problèmes de dépassement de tampon [CVE-2026-58264 CVE-2026-61714]
glib2.0 Correction de problèmes d'accès hors limites [CVE-2026-58010 CVE-2026-58011 CVE-2026-58012 CVE-2026-58013 CVE-2026-58014] ; correction d'un problème de divulgation du contenu de fichier [CVE-2026-58015] ; correction d'un problème de déni de service [CVE-2026-15588] ; correction d'un problème de soupassement d'entier [CVE-2026-58016] ; correction d'un problème d'écriture hors limites [CVE-2026-16118]
glibc Correction de problèmes de dépassement et de soupassement de tampon [CVE-2026-5928 CVE-2026-5450] ; compatibilité assurée avec les en-têtes de linux 7.0
gnupg2 Reconstruction avec la glibc mise à jour
goaccess Correction d'un problème d'écriture hors limites [CVE-2026-54715] ; correction d'un problème de déni de service [CVE-2026-55768 CVE-2026-55777]
gpsd Correction de la commande gpsprof et d'injection de code dans la génération de script de gnuplot [CVE-2026-58459 CVE-2026-60122]
gzip Correction d'un problème de gestion de fichier temporaire non sûre [CVE-2026-41991] ; correction d'un problème de dépassement de tampon [CVE-2026-41992]
imagemagick Correction de problèmes de dépassement de tampon [CVE-2026-56362 CVE-2026-56372 CVE-2026-56374 CVE-2026-61464] ; correction de problèmes de fuite de mémoire [CVE-2026-56366 CVE-2026-56375 CVE-2026-61863 CVE-2026-61864 CVE-2026-61865 CVE-2026-61866 CVE-2026-61867 CVE-2026-61868 CVE-2026-61869 CVE-2026-61870 CVE-2026-61871 CVE-2026-61872] ; correction de problèmes d'utilisation de mémoire après libération [CVE-2026-56373 CVE-2026-61857 CVE-2026-61860 CVE-2026-61861] ; correction d'un problème de déni de service [CVE-2026-61465] ; correction de problèmes de contournement de politique [CVE-2026-61858 CVE-2026-61859] ; correction d'un problème de divulgation d'informations [CVE-2026-61862]
incus Correction d'un problème de traversée de répertoires [CVE-2026-81500] ; correction d'un problème de vérification d'accès insuffisante [CVE-2026-81501]
integrit Reconstruction avec la glibc mise à jour
libcap2 Reconstruction avec la glibc mise à jour
libdatetime-timezone-perl Mise à jour 2026c de la base de données Olson ; l'Alberta, Canada défini en permanence à -06 ; le Maroc défini en permanence à 00
libdbd-csv-perl Correction d'un échec de test
libhttp-tiny-perl Correction d'un problème de validation de CRLF [CVE-2026-7010] ; correction d'un problème de transmission d'identifiant lors des redirections [CVE-2026-7017]
libio-compress-perl Correction d'un problème d'analyse d'en-tête [CVE-2025-15649] ; correction d'un problème de déni de service [CVE-2026-48959] ; correction d'un plantage dans zipdetails [CVE-2026-48961] ; correction d'un problème d'exécution de code [CVE-2026-48962]
libmodule-cpants-analyse-perl Correction de l'interopérabilité avec Archive::Tar >= 3.08
libmongocrypt Correction d'un problème d'absence de validation d'entée [CVE-2026-81523]
libnet-cidr-set-perl Correction de la validation d'analyse CIDR IPv4/IPv6 [CVE-2026-49940 CVE-2026-49941 CVE-2026-49942]
libnfs Correction d'un dépassement d'entier [CVE-2026-53689]
libraw Correction d'un problème de lecture hors limites [CVE-2026-5342] ; correction de problèmes de dépassement d'entier [CVE-2026-20884 CVE-2026-24450] ; correction de problèmes de dépassement de tampon [CVE-2026-20889 CVE-2026-21413 CVE-2026-24660]
libsdl2-image Correction d'un problème de lecture hors limites [CVE-2026-35444] ; amélioration de la robustesse de l'analyseur
libsdl3-image Correction d'un problème de lecture hors limites [CVE-2026-35444] ; amélioration de la robustesse de l'analyseur
libsocket-perl Correction d'un problème de lecture hors limites [CVE-2026-12087]
libssh2 Correction de problèmes de dépassement de tampon [CVE-2026-58050 CVE-2026-66035 CVE-2026-58051] ; correction d'un problème de double libération de mémoire [CVE-2026-66032] ; correction d'un problème de soupassement d'entier [CVE-2026-66033] ; correction d'un problème de fuite de données [CVE-2026-66034]
libvirt Correction d'un problème de dépassement de tampon [CVE-2026-18917] ; correction d'un problème d'injection d'enregistrement [CVE-2026-61477] ; correction d'un problème de déni de service [CVE-2026-61478] ; correction d'un problème d'élévation de privilèges [CVE-2026-63622] ; correction d'un problème de divulgation d'informations [CVE-2026-63623]
libwebsockets Correction d'un problème de déni de service [CVE-2026-10650] ; correction d'un problème d'écriture hors limites [CVE-2026-78161]
llvm-toolchain-22 Nouveau paquet pour prendre en charge les constructions de chromium
lua-geoip Correction d'un échec de construction après la rétrogradation de geoip
lwip Correction d'un dépassement de tampon d'authentification SNMPv3 [CVE-2026-8836]
lxc Correction d'un problème de fuite de mémoire ; correction de l'exécution de conteneurs emboîtés avec les versions actuelles de runc
mbedtls Correction d'un problème d'injection d'algorithme de signature [CVE-2026-25834] ; correction d'un problème de clonage du générateur de nombres aléatoires de PSA [CVE-2026-25835] ; correction d'un problème de vérification incorrecte [CVE-2026-34872] ; correction d'un problème d'usurpation de client [CVE-2026-34873] ; correction d'un problème de déréférencement de pointeur NULL [CVE-2026-34874] ; correction d'un problème de dépassement de tampon [CVE-2026-34875] ; correction d'un problème de contournement de validation [CVE-2026-34876]
milib Gestion des exceptions non interceptées
mongo-c-driver Correction d'un problème d'absence de validation d'entrée [CVE-2026-81524]
mrtg Correction d'un problème d'élévation de privilèges [CVE-2026-72694]
node-lodash Correction de problèmes de pollution de prototype [CVE-2025-13465 CVE-2025-13465] ; validation des clés imports dans _.template [CVE-2026-4800]
onionshare Écriture de fichiers empêchée en mode Receive quand le téléversement de fichiers est désactivé [CVE-2026-54707] ; création de dossier vide empêchée quand aucun fichier n'est téléversé [CVE-2026-54706]
opencryptoki Correction d'un problème d'élévation de privilèges [CVE-2026-23893] ; correction d'un problème de lecture hors limites [CVE-2026-40253]
openssl Nouvelle version amont
openvpn-dco-dkms Correction d'une utilisation de mémoire après libération lors de la fermeture de connexion entre pairs
org-roam Ajout de la dépendance manquante à elpa-emacsql-sqlite
patool Correction d'une vulnérabilité de traversée de répertoires [CVE-2026-29509]
pcre2 Correction de plusieurs problèmes d'accès hors limites
perl correction d'un problème de transmission d'identifiant lors des redirections [CVE-2026-7017] ; correction d'un problème d'extraction de lien symbolique [CVE-2026-42496] ; correction d'un problème d'extraction de lien physique [CVE-2026-42497] ; correction de problèmes de lecture hors limites [CVE-2026-12087 CVE-2026-57432] ; correction d'un problème de correspondance incorrecte d'expression rationnelle [CVE-2026-13221] ; correction d'un problème d'analyse d'en-tête [CVE-2025-15649] ; correction d'un problème de validation de CRLF [CVE-2026-7010] ; correction d'un problème de dépassement de tampon [CVE-2026-8376] ; correction d'un problème de déni de service [CVE-2026-48959] ; correction d'un plantage dans zipdetails [CVE-2026-48961] ; correction d'un problème d'exécution de code [CVE-2026-48962] ; correction d'un problème de dépassement d'entier signé [CVE-2026-57433]
php-guzzlehttp-psr7 Correction d'une injection de CRLF dans l'analyse de la ligne de début de message HTTP [CVE-2026-55766]
proftpd-dfsg Correction d'un problème d'injection de code SQL [CVE-2026-44331] ; correction de problèmes de dépassement de tampon [CVE-2026-53994 CVE-2026-63090] ; correction d'un problème de dépassement d'entier [CVE-2026-63091]
pyasn1 Correction de problèmes de déni de service [CVE-2026-59884 CVE-2026-59885 CVE-2026-59886]
python-ecdsa Exceptions évitées lors de la gestion d'entrées DER tronquées [CVE-2026-33936]
python3.13 Correction d'un problème d'utilisation de mémoire près libération dans in dict.clear() avec des valeurs intégrées, résolvant une régression par rapport à la version précédente ; correction d'un problème d'injection [CVE-2026-0864] ; correction d'un problème d'écrasement de fichier [CVE-2026-11940] ; correction de problèmes de déni de service [CVE-2026-11972 CVE-2026-6879] ; correction d'un problème de gestion incorrect des UID et GID dans les fichiers tar [CVE-2026-4360]
qemu Nouvelle version amont stable ; correction d'un problème de dépassement d'entier [CVE-2026-15264] ; correction d'un contournement de Secure Boot [CVE-2026-16288] ; correction d'une boucle infinie [CVE-2026-16457] ; correction de problèmes de dépassement de tampon [CVE-2026-17516 CVE-2026-50626 CVE-2026-58581 CVE-2026-58582 CVE-2026-63110 ; virtio-gpu : rejet des requêtes avec des en-têtes de contrôle courts ou tronqués [CVE-2026-18054] ; correction de problèmes d'utilisation de mémoire après libération [CVE-2026-50624 CVE-2026-63322 CVE-2026-63323] ; correction de problème d'écriture hors limites [CVE-2026-61402] ; hw/uefi : ajout de vérifications après chargement [CVE-2026-61404] ; correction de problèmes de déni de service [CVE-2026-61405 CVE-2026-61406] ; correction d'un problème de fuite de mémoire [CVE-2026-61476] ; correction de problème de lecture hors limites [CVE-2026-63109 CVE-2026-63320 CVE-2026-65928 CVE-2026-65929 CVE-2026-66021] ; correction d'un problème de contournement de O_TRUNC/O_APPEND de 9pfs en lecture seule [CVE-2026-63318] ; virtio : utilisation de fonctionnalités masquées avec set_features_ex [CVE-2026-63321] ; virtio-net : utilisation par qemu_bh_new_guarded d'un DeviceState incorrect, contournant la protection contre la réentrance de MMIO [CVE-2026-66022]
refpolicy Activation de la politique SELinux pour usbguard et correction de son confinement ; correction de la politique SELinux pour les enregistrements de connexion PAM, le presse papier de Chromium, PulseAudio, systemd-nspawn/passwd-agent, dhcpc/ntp et l'étiquetage des fichiers de Sympa
rsyslog Correction d'un problème de déni de service [CVE-2026-19654] ; correction d'une régression d'omfwd : faux message de journal de changement de cible active évité ; correction de problèmes de dépassement de tampon [CVE-2026-78002 CVE-2026-61548]
rust-cbindgen-web Nouveau paquet pour prendre en charge les constructions du navigateur
rustc Correction de la fusion de la documentation et de la construction sur les plateformes ARM 32 bits ; correction des en-têtes de tar et d'une vulnérabilité de décompression [CVE-2026-33055 CVE-2026-33056] ; correction d'une fuite d'identifiants et d'un empoisonnement de cache dans cargo [CVE-2026-5222 CVE-2026-5223]
rustc-web Nouveau paquet pour prendre en charge les constructions du navigateur
samba Nouvelle version amont stable
sash Reconstruction avec la glibc mise à jour
sbsigntool Correction de la vérification de certificat intermédiaire
sg3-utils Correction des champs de sortie sg_inq manquants
snapd Reconstruction avec la glibc mise à jour
socat Correction d'un problème de dépassement de tampon [CVE-2026-56123]
spip Corrections de sécurité
sqlite3 Correction de la gestion par le module FTS5 des enregistrements corrompus [CVE-2026-11822 CVE-2026-11824]
squid Correction d'un problème de lecture hors limites [CVE-2026-33515]
tini Reconstruction avec la glibc mise à jour
transmission Correction d'un problème de détournement de clic [CVE-2026-38978]
tripwire Reconstruction avec la glibc mise à jour
tsocks Reconstruction avec la glibc mise à jour
tzdata Nouvelle version amont stable ; mise à jour des données de fuseau horaire pour l'Alberta et le Maroc ; mise à jour des données de seconde intercalaire
u-boot Correction d'un problème de lecture hors limites de tampon de BOOTP/DHCP [CVE-2024-42040] ; correction d'un contournement de vérification de signature FIT [CVE-2026-46728]
unixodbc Correction de fuites de mémoire après un dlclose()
user-mode-linux Reconstruction avec linux mis à jour
wolfssl Correction des validations de digest, MAC et AES-GCM [CVE-2026-5194 CVE-2026-6329 CVE-2026-6331 CVE-2026-55967] ; correction des limites, des dépassements et de la gestion des certificats PKCS7 [CVE-2026-6094 CVE-2026-6678 CVE-2026-6681 CVE-2026-7511] ; validation de certificat assurée [CVE-2026-55960 CVE-2026-55961 CVE-2026-6450 CVE-2026-6731] ; correction de l'état et des algorithmes de connexion TLS [CVE-2026-55962 CVE-2026-6092 CVE-2026-6325]
xapian-core Correction d'un échappement manquant
xfsprogs Journalisation inutile évitée de permission denied dans d'autres services
zsh Reconstruction avec la glibc mise à jour

Mises à jour de sécurité

Cette révision ajoute les mises à jour de sécurité suivantes à la version stable. L'équipe de sécurité a déjà publié une annonce pour chacune de ces mises à jour :

Identifiant Paquet
DSA-6381 linux-signed-amd64
DSA-6381 linux-signed-arm64
DSA-6381 linux
DSA-6382 postfix
DSA-6383 imagemagick
DSA-6385 pgextwlist
DSA-6386 opam
DSA-6387 chromium
DSA-6388 libxfont
DSA-6389 ntfs-3g
DSA-6390 chromium
DSA-6391 roundcube
DSA-6392 tiff
DSA-6393 linux-signed-amd64
DSA-6393 linux-signed-arm64
DSA-6393 linux
DSA-6394 firefox-esr
DSA-6395 bind9
DSA-6396 chromium
DSA-6397 pdns-recursor
DSA-6398 webkit2gtk
DSA-6399 wordpress
DSA-6400 exim4
DSA-6401 samba
DSA-6402 hplip
DSA-6403 nss
DSA-6404 expat
DSA-6405 linux-signed-amd64
DSA-6405 linux-signed-arm64
DSA-6405 linux
DSA-6406 php8.4
DSA-6407 incus
DSA-6409 libgd2
DSA-6410 libssh
DSA-6411 aom
DSA-6413 libde265
DSA-6414 udisks2
DSA-6415 linux-signed-amd64
DSA-6415 linux-signed-arm64
DSA-6415 linux
DSA-6416 jq
DSA-6417 libheif
DSA-6419 dnsdist
DSA-6420 pdns
DSA-6421 pdns-recursor
DSA-6423 kitty
DSA-6424 xen
DSA-6425 openjdk-21
DSA-6427 wordpress
DSA-6428 libyaml-syck-perl
DSA-6429 caddy
DSA-6430 postfix
DSA-6432 flatpak
DSA-6433 xdg-dbus-proxy
DSA-6434 lemonldap-ng
DSA-6435 spip
DSA-6437 apr-util
DSA-6438 postgresql-17
DSA-6439 zip
DSA-6440 unzip
DSA-6441 python-httplib2
DSA-6442 util-linux
DSA-6443 docker.io
DSA-6444 neutron
DSA-6445 ironic
DSA-6446 expat
DSA-6447 librabbitmq
DSA-6448 spip
DSA-6449 swift
DSA-6450 srt
DSA-6451 firefox-esr
DSA-6452 designate
DSA-6453 libgit2
DSA-6454 sabnzbdplus
DSA-6456 spip
DSA-6457 openjdk-21
DSA-6458 gst-plugins-bad1.0
DSA-6459 libnet-dns-perl
DSA-6460 openjdk-25
DSA-6462 zfs-linux
DSA-6463 webkit2gtk
DSA-6464 erlang
DSA-6465 openssl
DSA-6466 linux-signed-amd64
DSA-6466 linux-signed-arm64
DSA-6466 linux
DSA-6467 freecad
DSA-6468 emacs
DSA-6469 xrdp
DSA-6470 gimp
DSA-6471 wireshark
DSA-6472 bubblewrap
DSA-6473 libdbi-perl
DSA-6474 cockpit
DSA-6475 suricata-update
DSA-6477 linux-signed-amd64
DSA-6477 linux-signed-arm64
DSA-6477 linux
DSA-6478 starlette
DSA-6479 roundcube
DSA-6480 keystone
DSA-6481 firefox-esr
DSA-6485 tryton-modules-company
DSA-6485 tryton-modules-marketing-automation
DSA-6485 tryton-modules-marketing-email
DSA-6485 tryton-server
DSA-6486 libde265

Installateur Debian

L'installateur a été mis à jour pour inclure les correctifs incorporés dans cette version de stable.

URL

Liste complète des paquets qui ont été modifiés dans cette version :

https://deb.debian.org/debian/dists/trixie/ChangeLog

Adresse de l'actuelle distribution stable :

https://deb.debian.org/debian/dists/stable/

Mises à jour proposées à la distribution stable :

https://deb.debian.org/debian/dists/proposed-updates

Informations sur la distribution stable (notes de publication, errata, etc.) :

https://www.debian.org/releases/stable/

Annonces et informations de sécurité :

https://www.debian.org/security/

À propos de Debian

Le projet Debian est une association de développeurs de logiciels libres qui offrent volontairement leur temps et leurs efforts pour produire le système d'exploitation complètement libre Debian.

Contacts

Pour de plus amples informations, veuillez consulter le site Internet de Debian https://www.debian.org/ ou envoyez un courrier électronique à <press@debian.org> ou contactez l'équipe de publication de la version stable à <debian-release@lists.debian.org>.