Debian 13.7 вышел с 107 обновлениями безопасности и правками для 106 пакетов

2026-09-12 196 комментарии
Седьмой промежуточный выпуск Debian 13.7 вышел 12 сентября 2026 года. За 107 строками таблицы безопасности стоят 92 бюллетеня DSA и 78 исходных пакетов, ещё 106 пакетов получили прочие исправления. Новых возможностей нет: большинство патчей уже приходило через security.debian.org

Debian 13.7 вышел 2026 года и стал седьмым промежуточным выпуском стабильной ветки «Trixie». В него вошли 107 обновлений безопасности и правки для 106 пакетов, новых возможностей выпуск не добавляет. Установщик пересобран под ABI ядра 6.12.107+deb13, в пакет audit добавлена поддержка архитектуры riscv64, а в Cinnamon восстановлена загрузка дополнений. Установочные образы 13.7 к моменту объявления ещё не выложены: на зеркалах по-прежнему доступна сборка 13.6.0.

Что стоит за числами 107 и 106

В таблице обновлений безопасности 107 строк, но разных пакетов там меньше: ядро Linux повторяется вместе с linux-signed-amd64 и linux-signed-arm64, поэтому за строками стоят 92 бюллетеня DSA и 78 исходных пакетов. Вторая таблица перечисляет 106 пакетов с прочими правками – от падения akonadi-search на пустом вводе до пересборки программ под обновлённый glibc.

Промежуточный выпуск – обновление стабильной ветки, которое не создаёт новой версии дистрибутива, а лишь обновляет часть входящих в неё пакетов. Установочные носители прежних выпусков после него остаются пригодными.

Предыдущее обновление ветки, Debian 13.6, вышло и было заметно объёмнее: 120 записей об обновлениях безопасности и 124 пакета с исправлениями. У тех, кто регулярно ставит обновления из репозитория security.debian.org, при переходе на 13.7 обновится немного пакетов: большинство патчей уже применено, а промежуточный выпуск собирает их в одной точке.

Установщик с ABI ядра 6.12.107 и riscv64 в audit

Debian Installer пересобран под промежуточный выпуск, версия ABI ядра поднята до 6.12.107+deb13, и в установщик включены все исправления, накопленные стабильной веткой к дате выхода. В пакет audit добавлена поддержка 64-разрядной архитектуры RISC-V.

В архив добавлены три новых пакета: llvm-toolchain-22, rustc-web и rust-cbindgen-web. Все три нужны для сборки Chromium и других браузеров.

glibc, OpenSSL и Samba: правки системного уровня

В glibc устранены переполнение буфера и выход за его нижнюю границу (CVE-2026-5928 и CVE-2026-5450), а также обеспечена совместимость с заголовками ядра Linux 7.0. Под обновлённую библиотеку пересобраны 18 пакетов, среди них bash, busybox, gnupg2, docker.io, snapd и zsh. OpenSSL и Samba подняты до новых стабильных выпусков, причём для Samba вышел ещё и отдельный бюллетень DSA-6401.

DSA (Debian Security Advisory) – бюллетень команды безопасности Debian с описанием уязвимости и перечнем исправленных пакетов. В 13.7 сведены 92 таких бюллетеня, опубликованных ранее по отдельности.

Часть правок относится к загрузке системы: в sbsigntool исправлена проверка промежуточных сертификатов, в u-boot закрыты чтение за границей буфера в BOOTP/DHCP (CVE-2024-42040) и обход проверки подписи образа FIT (CVE-2026-46728). В refpolicy включена политика SELinux для usbguard, уточнены правила для буфера обмена Chromium, PulseAudio, systemd-nspawn и записей входа PAM.

Уязвимости в QEMU, ImageMagick, libvirt и Incus

Самые объёмные наборы исправлений пришлись на виртуализацию и обработку изображений.

  • QEMU – новый стабильный выпуск, обход Secure Boot (CVE-2026-16288), переполнения буфера, use-after-free, чтение и запись за границами буфера, обход режима только для чтения в 9pfs;
  • ImageMagick – четыре переполнения буфера, двенадцать утечек памяти, обход политик обработки, отказ в обслуживании и раскрытие информации;
  • libvirt – повышение привилегий (CVE-2026-63622), раскрытие информации (CVE-2026-63623), внедрение записей и отказ в обслуживании;
  • Incus – выход за пределы каталога (CVE-2026-81500) и недостаточная проверка прав доступа (CVE-2026-81501);
  • dnsmasq – переполнение буфера (CVE-2026-12725) и чтение за границами буфера (CVE-2026-12969);
  • glib2.0 – пять выходов за границы массива, раскрытие содержимого файлов (CVE-2026-58015), запись за границами буфера, целочисленное переполнение снизу и отказ в обслуживании;
  • Perl – тринадцать исправлений, включая передачу учётных данных при перенаправлениях и извлечение символьных и жёстких ссылок из архивов;
  • Python 3.13 – пять уязвимостей плюс откат регрессии: устранён use-after-free в dict.clear() при работе со встроенными значениями.

Бюллетени безопасности, сведённые в выпуск, покрывают ядро Linux, Chromium, Firefox ESR, WebKitGTK, PostgreSQL 17, OpenJDK 21 и 25, Flatpak, GIMP, Wireshark, Docker, ZFS, Xen, Exim4 и десятки других пакетов.

Cinnamon снова загружает апплеты и темы

В Cinnamon восстановлены загрузка и обновление дополнений spices – апплетов, десклетов, расширений и тем. Речь о штатном механизме, который получает дополнения из сети через настройки рабочего окружения, а не о ручной распаковке архивов. Ещё одна правка для графической части досталась at-spi2-core: заголовок atkversion.h мешал сборке с C++.

tzdata 2026c: Альберта и Марокко без перевода часов

Пакет tzdata обновлён до выпуска 2026c, вместе с ним обновлены данные о високосных секундах и Perl-модуль DateTime::TimeZone. Альберта перешла на постоянное смещение UTC-6 ещё и часы переводить не будет. Марокко возвращается к постоянному UTC+0 в 02:00; изменение затрагивает и Западную Сахару.

Образы 13.7 ещё не выложены, на зеркалах остаётся 13.6.0

В объявлении о выпуске сказано, что новые установочные образы появятся на обычных зеркалах позже. На каталог current на cdimage.debian.org отдаёт сборки 13.6.0 – и netinst, и Live. Система, установленная с образа 13.6.0, доходит до состояния 13.7 первым же обновлением пакетов.

netinst – минимальный загрузочный образ, который содержит установщик и небольшой набор пакетов для базовой системы, а остальное скачивает из сети во время установки.

Образ netinst выпускается для шести архитектур: amd64, arm64, armhf, ppc64el, riscv64 и s390x. Live-сборки выходят только для amd64, в наборе – GNOME, KDE Plasma, Xfce, Cinnamon, MATE, LXDE, LXQt и вариант standard без графического окружения.

Обновление установленной системы до 13.7 через apt

Установленная система обновляется с любого зеркала Debian: достаточно обновить список пакетов и выполнить обычное обновление.

sudo apt update
sudo apt upgrade

Полный перечень изменившихся пакетов опубликован в ChangeLog ветки trixie, само объявление о выпуске – на сайте проекта Debian. Образы для чистой установки выкладываются на странице сетевой установки.

Заключение

Debian 13.7 сводит воедино 92 бюллетеня безопасности и правит 106 пакетов, не добавляя новых возможностей и не меняя поведения системы. Тем, у кого подключён репозиторий security.debian.org, хватит обычного обновления пакетов: переустановка не нужна, прежние носители остаются рабочими. Чистую установку сразу на 13.7 придётся отложить: образы появятся на зеркалах позже, а до тех пор актуальную систему даёт связка netinst 13.6.0 и обновление пакетов сразу после установки.

© .
Комментарии и отзывы

Нашли ошибку?

Новое на сайте