Debian 12 is bijgewerkt: 12.15 werd uitgebracht
11 juli 2026
Het Debian-project kondigt met genoegen de vijftiende en laatste update
aan van oldstable, de vorige stabiele distributie, Debian 12
(codenaam bookworm
). Deze tussenrelease voegt voornamelijk
correcties voor beveiligingsproblemen toe, samen met een paar aanpassingen
voor ernstige problemen. Beveiligingsadviezen werden reeds afzonderlijk
gepubliceerd en, waar beschikbaar, wordt hiernaar verwezen.
Merk op dat de tussenrelease geen nieuwe versie van Debian 12
is, maar slechts een update van enkele van de ingesloten pakketten. Het
is niet nodig om oude media met bookworm
weg te gooien. Na de
installatie kunnen pakketten worden opgewaardeerd naar de huidige versie
door een bijgewerkte Debian-spiegelserver te gebruiken.
Wie regelmatig updates installeert vanuit security.debian.org zal niet veel pakketten moeten updaten, en de meeste van dergelijke updates zijn opgenomen in de tussenrelease.
Nieuwe installatie-images zullen binnenkort beschikbaar zijn op de gewone plaatsen.
Het opwaarderen van een bestaande installatie naar deze revisie kan worden bereikt door het pakketbeheersysteem naar een van de vele HTTP-spiegelservers van Debian te verwijzen. Een uitgebreide lijst met spiegelservers is beschikbaar op:
Vermeldenswaardige updates
fwupd
en het verstrijken van de geldigheidsduur van de Secure Boot-certificaatautoriteit
fwupd
werd bijgewerkt naar de bovenstroomse versie 2.0.20, waarmee
de Secure Boot-certificaatautoriteit (CA), de Key Exchange Key (KEK) en de
intrekkingsdatabases (DBX) kunnen worden bijgewerkt.
De UEFI Secure Boot CA uit 2013, die standaard op de meeste pc's is
geïnstalleerd en wordt gebruikt om bootloaders te ondertekenen, is nu
verlopen. Toekomstige updates van shim-signed
kunnen er daarom toe
leiden dat systemen niet meer kunnen opstarten als Secure Boot is
ingeschakeld.
Gebruikers wordt ten zeerste aangeraden om de updates CA
,
KEK
en DBX
van de OEM van hun systeem te installeren volgens
de volgende richtlijnen:
geoip-database
teruggezet
Omwille van licentieredenen is geoip-database
teruggezet naar een
versie van rond december 2019. Hierdoor kunnen applicaties die deze database
gebruiken, mogelijk verouderde toewijzingsgegevens gebruiken.
Recentere versies van geoip-database
(GeoLite) voldoen niet aan
de Debian Richtlijnen voor Vrije Software en mogen niet worden verspreid.
Gebruikers van deze gegevens wordt ten zeerste aangeraden om
rechtstreeks een GeoLite-licentie aan te schaffen en niet langer gebruik te
maken van het pakket geoip-database
.
Einde van de Debian-ondersteuning voor bookworm
Met deze update komt er een einde aan de ondersteuning van versie
12 door het Releaseteam, het Veiligheidsteam en het Backports-team
van Debian. De verdere ondersteuning voor bepaalde architecturen wordt
verzorgd door het Debian team voor Langetermijnondersteuning, dat wordt
ondersteund door Freexian. Gebruikers wordt aangeraden hun systemen te
upgraden naar Debian 13 trixie
.
Oplossingen voor diverse problemen
Met deze update van oldstable, de vorige stabiele distributie, worden een paar belangrijke correcties aangebracht aan de volgende pakketten:
| Pakket | Reden |
|---|---|
| 7zip | Nieuwe bovenstroomse stabiele release; een probleem met bufferoverloop verhelpen [CVE-2026-48092 CVE-2026-48095]; probleem met het vrijgeven van geheugengegevens oplossen [CVE-2026-48101]; problemen van lezen buiten het bereik oplossen [CVE-2026-48102 CVE-2026-48103 CVE-2026-48111 CVE-2026-48112]; probleem met het lezen van niet-geïnitialiseerd geheugen verhelpen [CVE-2026-48104] |
| apache2 | HTTP/2-verzoek-DoS en uitputting van bestandsreferenties verhelpen [CVE-2026-49975 CVE-2026-48913]; problemen met proxy, DAV, LDAP, SSL, XML en headergeheugen/crash verhelpen [CVE-2026-29167 CVE-2026-34355 CVE-2026-34356 CVE-2026-42535 CVE-2026-42536 CVE-2026-43951 CVE-2026-44185]; XSS-kwetsbaarheid in de proxy-FTP-mapweergave verhelpen en de backend-lus oplossen [CVE-2026-29170 CVE-2026-44186]; toegang tot bestanden via htaccess-expressies beperken [CVE-2026-44119]; onderloop bij het parseren van reguliere expressies verhelpen [CVE-2026-44631]; afhandeling van SSI, bestandscache, WebDAV DELETE en proxy-statuscontroles corrigeren; documentatie en tests bijwerken |
| appstream | Opnieuw bouwen met bijgewerkte libxmlb |
| base-files | Update voor de tussenrelease |
| beets | XSS-kwetsbaarheid verhelpen [CVE-2026-42052]; fouten in de tests tijdens het bouwen verhelpen |
| calibre | Verschillende mogelijke beveiligingsproblemen verhelpen; bronnen uitsluitend uit de inhoud van het boek lezen [CVE-2026-33206]; uitgepakte bestanden binnen de containermap houden [CVE-2026-30853]; voorkomen dat achtergrondafbeeldingen van buiten de configuratiemap worden gelezen [CVE-2026-33205] |
| cdebootstrap | Opnieuw bouwen met bijgewerkte xz-utils |
| chrony | Ervoor zorgen dat uitbreidingsscripts voor if-up/down succesvol worden afgesloten |
| cloud-init | Probleem met het initialiseren van OpenStack-bonds oplossen |
| composer | Ondersteuning voor het nieuwe GitHub-tokenformaat repareren [CVE-2026-45793] |
| curl | Probleem met cachevergiftiging oplossen [CVE-2025-10148]; problemen met gegevenslekken verhelpen [CVE-2025-14524 CVE-2026-3783]; problemen met het onjuist hergebruiken van verbindingen verhelpen [CVE-2025-14819 CVE-2026-3784 CVE-2026-5773 CVE-2026-7168] |
| dar | Opnieuw bouwen met bijgewerkte libgcrypt20 |
| dcmtk | Oplossen van problemen met NULL pointer dereference [CVE-2022-4981 CVE-2025-14841]; problemen met geheugenbeschadiging verhelpen [CVE-2025-2357 CVE-2025-9732 CVE-2025-14607]; probleem met commando-injectie verhelpen [CVE-2026-5663]; problemen met bufferoverloop oplossen [CVE-2026-10194 CVE-2026-12805] |
| debian-installer | Linux ABI verhogen naar 6.1.0-50; opnieuw bouwen voor de tusssenrelease |
| debian-installer-netboot-images | Opnieuw bouwen vanuit proposed updates |
| debian-security-support | Ondersteuningsbeperkingen voorafgaand aan de overgang naar LTS voorbereiden |
| delve | Probleem met het compileren op EYPC-processors van de 4e generatie verhelpen |
| dhcpcd5 | Oplossen van probleem met NULL pointer dereference [CVE-2025-70102]; probleem met schrijven buiten het toegestane bereik oplossen [CVE-2026-56114] |
| firewalld | Controle van het DBUS-beleid repareren [CVE-2026-4948] |
| fwupd | Opnieuw bouwen met bijgewerkte libjcat, libxmlb; ondersteuning toevoegen voor het bijwerken van DBX- en KEK-opslagplaatsen; opnieuw bouwen in een schone omgeving |
| geoip-database | Terugkeren naar een DFSG-compatibele versie |
| ghdl | Opnieuw bouwen met bijgewerkte gcc-12 |
| giflib | Problemen met geheugenbeschadiging verhelpen [CVE-2026-23868 CVE-2026-26740] |
| gnome-firmware | Opnieuw bouwen met bijgewerkte libxmlb; patch terugvertalen voor compatibiliteit met libfwupd3 |
| gnome-software | Opnieuw bouwen met bijgewerkte libxmlb; patch terugvertalen voor compatibiliteit met libfwupd3 |
| graphite2 | Oplossing voor schrijven buiten het bereik [CVE-2026-50593] |
| gss | Bouwfouten oplossen die worden veroorzaakt door een verlopen Kerberos-ticket; zelfcontroles van krb5context met een tijdbom vermijden |
| horizon | Maskeren van speciale tekens in het project repareren |
| ironic | Probleem met het ontsluiten van bestanden via afbeeldingsbronnen oplossen [CVE-2025-44021]; probleem met het injecteren van opdrachten in de console verhelpen [CVE-2026-42510]; probleem met het ontsluiten van Swift-tokens oplossen [CVE-2026-42997]; onveilige uitvoering van sjablonen verhelpen [CVE-2026-44916] |
| keystone | Het gedrag van user_enabled_invert corrigeren [CVE-2026-40683]; het ongeoorloofd aanmaken en verwijderen van EC2-inloggegevens voorkomen [CVE-2026-33551] |
| libapache-session-browseable-perl | De entropie van gegenereerde sessie-ID’s verbeteren |
| libbytes-random-secure-perl | Onjuist gebruik van de seed in PRNG verhelpen [CVE-2026-11625] |
| libcaca | Ongedefinieerd gedrag bij de controle op overloop voorkomen [CVE-2026-42046] |
| libcrypt-pbkdf2-perl | Het standaard hash-algoritme naar HMAC-SHA256 en het standaard aantal iteraties naar 600.000 omzetten [CVE-2026-9641]; salts genereren met Crypt::URandom [CVE-2026-9638]; een vergelijking met constante looptijd gebruiken in `validate` om timingaanvallen te voorkomen [CVE-2017-20240] |
| libhtml-gumbo-perl | Toegang tot niet-geïnitialiseerd geheugen oplossen [CVE-2025-15646] |
| libhtml-parser-perl | Heap gebruik na vrijgave in _decode_entities verhelpen [CVE-2026-8829] |
| libjcat | Ondersteuning toevoegen voor ed25519-types en SHA512-hashes |
| libnet-cidr-lite-perl | Validatie van IP/CIDR-parser corrigeren: niet-ASCII-cijfers en afsluitende regeleinden afwijzen [CVE-2026-55190]; met nullen opgevulde CIDR-maskers afwijzen [CVE-2026-45191] |
| libreoffice | Op een elegante manier omgaan met fouten in graphite2 |
| libvncserver | Een probleem met bufferoverloop en schrijven buiten het toegestane bereik verhelpen [CVE-2026-44988 CVE-2026-50538] |
| libxml-libxml-perl | Een probleem met lezen buiten het toegestane bereik verhelpen [CVE-2026-8177] |
| libxml2 | Recursie in de catalogus en de verwerking van dubbele catalogi verhelpen [CVE-2025-8732 CVE-2026-0990 CVE-2026-0992]; recursielimieten voor RelaxNG include aanpassen [CVE-2026-0989]; het geheugenlek in de xmllint-shell verhelpen [CVE-2026-1757]; uitvoer van de schematron-regressietests corrigeren [CVE-2025-49794 CVE-2025-49796]; lekken in de XML-schrijver en schematron-foutpaden verhelpen; een probleem met gebruik na vrijgave bij RelaxNG-validatie voorkomen; catalogus en RelaxNG-regressietests bijwerken |
| libxmlb | Ondersteuning voor zstd-decompressie toevoegen; validatie voor XMLb-opslag/afkapping corrigeren; verwerking van opzoekingskoppeling/index corrigeren; afhandeling van XML-export en lege text() repareren |
| linuxcnc | Modulenamen opschonen |
| mariadb | Nieuwe bovenstroomse stabiele release; problemen met de uitvoering van code verhelpen [CVE-2025-13699 CVE-2026-44168 CVE-2026-48163 CVE-2026-48165 CVE-2026-49261]; problemen met denial of service oplossen [CVE-2026-21968 CVE-2026-34303]; probleem met het omzeilen van de logboekregistratie oplossen [CVE-2026-3494]; probleem met padoverschrijding oplossen [CVE-2026-44171]; SQL-injectieprobleem verhelpen [CVE-2026-44172]; probleem met onvolledige rechtencontrole verhelpen [CVE-2026-44173]; oplossing voor foutmelding Ongeoorloofde combinatie van collaties; oplossing voor Mroonga loopt vast vanwege een ongeldige indexvlag; crash in information_schema.table_constraints oplossen |
| mesa | De toewijzing van WebGPU/SPIR-V correct afhandelen [CVE-2026-40393] |
| modsecurity | Een probleem van denial of service bij de verwerking van hexDecode voorkomen [CVE-2026-30923]; een probleem van denial of service bij de verificatie van SSN/CPF/SVNR voorkomen [CVE-2026-42268] |
| mxml | Een probleem van lezen buiten het toegestane bereik verhelpen [CVE-2026-5037] |
| node-flatted | Probleem met prototype-vervuiling oplossen [CVE-2026-33228] |
| node-jschardet | Build-links-verwijzingen corrigeren |
| node-regexpp | Ontbrekende link naar undici-types toevoegen |
| ojalgo | Het aantal testfouten tijdens de bouwfase verminderen |
| openslide | Een mogelijk probleem met het uitvoeren van code verhelpen [CVE-2026-48977] |
| p7zip | Nieuwe bovenstroomse stabiele release; problemen met bufferoverloop verhelpen [CVE-2026-48092 CVE-2026-48095]; probleem met geheugenontsluiting verhelpen [CVE-2026-48101]; problemen met lezen buiten het toegestane bereik verhelpen [CVE-2026-48102 CVE-2026-48103 CVE-2026-48111 CVE-2026-48112]; probleem met het lezen van niet-geïnitialiseerd geheugen verhelpen [CVE-2026-48104] |
| php-guzzlehttp-psr7 | Validatie van hostautoriteit corrigeren [CVE-2026-48998]; besturingskarakters in URI-hostnamen weigeren [CVE-2026-49214]; afhandeling van globale ServerRequest-variabelen robuuster maken; waarden van globale headers normaliseren; letterlijke plustekens in query-helpers coderen |
| phpunit | Oplossing voor onveilige deserialisatie bij de verwerking van PHPT-codedekking [CVE-2026-24765] |
| plasma-discover | Patch terugvertalen naar deze versie met het oog op compatibiliteit met libfwupd3 |
| prometheus | Datumafhankelijke test die tijdens het bouwen wordt uitgevoerd, herstellen |
| protobuf | Problemen met recursielimieten van de parser oplossen [CVE-2024-7254 CVE-2025-4565 CVE-2026-0994 CVE-2026-6409] |
| pydantic | Probleem met denial of service bij e-mailverificatie oplossen [CVE-2024-3772] |
| pymatgen | Probleem met denial of service in GaussianInput.from_string oplossen [CVE-2022-42964] |
| python-ase | Onbetrouwbare test bij het compileren uitschakelen |
| python-django | De testsuite aanpassen aan de wijzigingen in Python 3.13 |
| python-filelock | Kwetsbaarheden in symbolische koppelingen verhelpen [CVE-2025-68146 CVE-2026-22701] |
| python-markdown | Het verwerken van ongeldige HTML-opmaak corrigeren [CVE-2025-69534] |
| python-pyramid | Probleem met informatieontsluiting oplossen [CVE-2023-40587] |
| python-xmltodict | XML-injectieprobleem oplossen [CVE-2025-9375] |
| python3.11 | Onjuiste verwerking van tar-archieven voorkomen [CVE-2025-13462]; ervoor zorgen dat bij imports die uitsluitend bytecode betreffen de gebruikelijke beveiligingscontroles worden uitgevoerd [CVE-2026-2297]; onveilige cookiewaarden afwijzen [CVE-2026-3644]; crashes van de XML-parser voorkomen [CVE-2026-4224]; browser-commando-injectie voorkomen [CVE-2026-4519]; geheugenbeschadiging in de bz2/lzma-decompressor voorkomen [CVE-2026-6100]; XML-autopkgtests herstellen |
| qemu | Opnieuw bouwen met bijgewerkte gnutls28 |
| rhino | Een probleem met denial of service verhelpen [CVE-2025-66453] |
| rlottie | Een probleem met lezen buiten het bereik oplossen [CVE-2026-10305]; problemen met denial of service oplossen [CVE-2026-47319 CVE-2026-47320] |
| rsync | Buitensporig lange HTTP-proxy-antwoordregels afwijzen [CVE-2026-45232] |
| ruby-css-parser | Validatie van HTTPS-certificaten voor externe CSS repareren [CVE-2026-44312] |
| rust-time | Een probleem met denial of service verhelpen [CVE-2026-25727] |
| science.js | Race-conditie bij het bouwen verhelpen |
| sentry-python | Het opschonen van de subprocess-omgeving corrigeren [CVE-2024-40647] |
| shim | Nieuwe bovenstroomse release; bouwen met standaard gcc; het SBAT-intrekkingsniveau instellen op 2025021800 |
| shim-helpers-amd64-signed | Updaten naar shim 16.1-2~deb12u1 |
| shim-helpers-arm64-signed | Updaten naar shim 16.1-2~deb12u1 |
| shim-helpers-i386-signed | Updaten naar shim 16.1-2~deb12u1 |
| shim-signed | Ervoor zorgen dat Secure Boot compatibel is met de Microsoft UEFI CA van 2023; controleren vóór de installatie of er mogelijk opstartproblemen zijn; meerdere shim-handtekeningen combineren en verifiëren; de ondertekende shim-binaries bijwerken |
| sqlite-utils | python3-click-default-group toevoegen als vereiste |
| sshfs-fuse | De optie contain_symlinks toevoegen om aanvallen via symlink-escapes te voorkomen [CVE-2026-47187]; het injecteren van de hostnaamoptie via een mountbron tussen haakjes blokkeren [CVE-2026-48711] |
| sylpheed | Linkcontrole herstellen [CVE-2021-37746] |
| user-mode-linux | Opnieuw bouwen met bijgewerkte linux |
| vitrage | Kwetsbaarheid voor uitvoering van code op afstand verhelpen [CVE-2026-28370] |
| wireless-regdb | Nieuwe bovenstroomse stabiele release; regelgevingsinformatie voor verschillende landen bijwerken |
| xz-utils | Een probleem met bufferoverloop verhelpen [CVE-2026-34743] |
Beveiligingsupdates
Met deze revisie worden de volgende beveiligingsupdates toegevoegd aan de release oldstable. Het beveiligingsteam heeft voor elk van deze updates al een advies uitgebracht:
Verwijderde pakketten
De volgende pakketten werden verwijderd vanwege omstandigheden die we niet onder controle hebben:
| Pakket | Reden |
|---|---|
| smb4k | Beveiligingsondersteuning kan niet worden voortgezet |
Het Debian-installatiesysteem
Het installatiesysteem werd bijgewerkt om de reparaties die met deze tussenrelease in oldstable opgenomen werden, toe te voegen.
URL's
De volledige lijsten met pakketten die met deze revisie gewijzigd werden:
De huidige distributie oldstable:
Voorgestelde updates voor de distributie oldstable:
Informatie over de distributie oldstable (notities bij de release, errata, enz.):
Beveiligingsaankondigingen en -informatie:
Over Debian
Het Debian-project is een samenwerkingsverband van ontwikkelaars van vrije software die vrijwillig tijd en moeite steken in het produceren van het volledig vrije besturingssysteem Debian.
Contactinformatie
Ga voor verdere informatie naar de webpagina's van Debian op https://www.debian.org/, stuur een e-mail naar <press@debian.org>, of neem contact met het release-team voor de stabiele release op <debian-release@lists.debian.org>.
