Debian 12 is bijgewerkt: 12.15 werd uitgebracht

11 juli 2026

Het Debian-project kondigt met genoegen de vijftiende en laatste update aan van oldstable, de vorige stabiele distributie, Debian 12 (codenaam bookworm). Deze tussenrelease voegt voornamelijk correcties voor beveiligingsproblemen toe, samen met een paar aanpassingen voor ernstige problemen. Beveiligingsadviezen werden reeds afzonderlijk gepubliceerd en, waar beschikbaar, wordt hiernaar verwezen.

Merk op dat de tussenrelease geen nieuwe versie van Debian 12 is, maar slechts een update van enkele van de ingesloten pakketten. Het is niet nodig om oude media met bookworm weg te gooien. Na de installatie kunnen pakketten worden opgewaardeerd naar de huidige versie door een bijgewerkte Debian-spiegelserver te gebruiken.

Wie regelmatig updates installeert vanuit security.debian.org zal niet veel pakketten moeten updaten, en de meeste van dergelijke updates zijn opgenomen in de tussenrelease.

Nieuwe installatie-images zullen binnenkort beschikbaar zijn op de gewone plaatsen.

Het opwaarderen van een bestaande installatie naar deze revisie kan worden bereikt door het pakketbeheersysteem naar een van de vele HTTP-spiegelservers van Debian te verwijzen. Een uitgebreide lijst met spiegelservers is beschikbaar op:

https://www.debian.org/mirror/list

Vermeldenswaardige updates

fwupd en het verstrijken van de geldigheidsduur van de Secure Boot-certificaatautoriteit

fwupd werd bijgewerkt naar de bovenstroomse versie 2.0.20, waarmee de Secure Boot-certificaatautoriteit (CA), de Key Exchange Key (KEK) en de intrekkingsdatabases (DBX) kunnen worden bijgewerkt.

De UEFI Secure Boot CA uit 2013, die standaard op de meeste pc's is geïnstalleerd en wordt gebruikt om bootloaders te ondertekenen, is nu verlopen. Toekomstige updates van shim-signed kunnen er daarom toe leiden dat systemen niet meer kunnen opstarten als Secure Boot is ingeschakeld.

Gebruikers wordt ten zeerste aangeraden om de updates CA, KEK en DBX van de OEM van hun systeem te installeren volgens de volgende richtlijnen:

https://wiki.debian.org/SecureBoot/CAChanges#What_should_I_do.3F

geoip-database teruggezet

Omwille van licentieredenen is geoip-database teruggezet naar een versie van rond december 2019. Hierdoor kunnen applicaties die deze database gebruiken, mogelijk verouderde toewijzingsgegevens gebruiken.

Recentere versies van geoip-database (GeoLite) voldoen niet aan de Debian Richtlijnen voor Vrije Software en mogen niet worden verspreid.

Gebruikers van deze gegevens wordt ten zeerste aangeraden om rechtstreeks een GeoLite-licentie aan te schaffen en niet langer gebruik te maken van het pakket geoip-database.

Einde van de Debian-ondersteuning voor bookworm

Met deze update komt er een einde aan de ondersteuning van versie 12 door het Releaseteam, het Veiligheidsteam en het Backports-team van Debian. De verdere ondersteuning voor bepaalde architecturen wordt verzorgd door het Debian team voor Langetermijnondersteuning, dat wordt ondersteund door Freexian. Gebruikers wordt aangeraden hun systemen te upgraden naar Debian 13 trixie.

Oplossingen voor diverse problemen

Met deze update van oldstable, de vorige stabiele distributie, worden een paar belangrijke correcties aangebracht aan de volgende pakketten:

Pakket Reden
7zip Nieuwe bovenstroomse stabiele release; een probleem met bufferoverloop verhelpen [CVE-2026-48092 CVE-2026-48095]; probleem met het vrijgeven van geheugengegevens oplossen [CVE-2026-48101]; problemen van lezen buiten het bereik oplossen [CVE-2026-48102 CVE-2026-48103 CVE-2026-48111 CVE-2026-48112]; probleem met het lezen van niet-geïnitialiseerd geheugen verhelpen [CVE-2026-48104]
apache2 HTTP/2-verzoek-DoS en uitputting van bestandsreferenties verhelpen [CVE-2026-49975 CVE-2026-48913]; problemen met proxy, DAV, LDAP, SSL, XML en headergeheugen/crash verhelpen [CVE-2026-29167 CVE-2026-34355 CVE-2026-34356 CVE-2026-42535 CVE-2026-42536 CVE-2026-43951 CVE-2026-44185]; XSS-kwetsbaarheid in de proxy-FTP-mapweergave verhelpen en de backend-lus oplossen [CVE-2026-29170 CVE-2026-44186]; toegang tot bestanden via htaccess-expressies beperken [CVE-2026-44119]; onderloop bij het parseren van reguliere expressies verhelpen [CVE-2026-44631]; afhandeling van SSI, bestandscache, WebDAV DELETE en proxy-statuscontroles corrigeren; documentatie en tests bijwerken
appstream Opnieuw bouwen met bijgewerkte libxmlb
base-files Update voor de tussenrelease
beets XSS-kwetsbaarheid verhelpen [CVE-2026-42052]; fouten in de tests tijdens het bouwen verhelpen
calibre Verschillende mogelijke beveiligingsproblemen verhelpen; bronnen uitsluitend uit de inhoud van het boek lezen [CVE-2026-33206]; uitgepakte bestanden binnen de containermap houden [CVE-2026-30853]; voorkomen dat achtergrondafbeeldingen van buiten de configuratiemap worden gelezen [CVE-2026-33205]
cdebootstrap Opnieuw bouwen met bijgewerkte xz-utils
chrony Ervoor zorgen dat uitbreidingsscripts voor if-up/down succesvol worden afgesloten
cloud-init Probleem met het initialiseren van OpenStack-bonds oplossen
composer Ondersteuning voor het nieuwe GitHub-tokenformaat repareren [CVE-2026-45793]
curl Probleem met cachevergiftiging oplossen [CVE-2025-10148]; problemen met gegevenslekken verhelpen [CVE-2025-14524 CVE-2026-3783]; problemen met het onjuist hergebruiken van verbindingen verhelpen [CVE-2025-14819 CVE-2026-3784 CVE-2026-5773 CVE-2026-7168]
dar Opnieuw bouwen met bijgewerkte libgcrypt20
dcmtk Oplossen van problemen met NULL pointer dereference [CVE-2022-4981 CVE-2025-14841]; problemen met geheugenbeschadiging verhelpen [CVE-2025-2357 CVE-2025-9732 CVE-2025-14607]; probleem met commando-injectie verhelpen [CVE-2026-5663]; problemen met bufferoverloop oplossen [CVE-2026-10194 CVE-2026-12805]
debian-installer Linux ABI verhogen naar 6.1.0-50; opnieuw bouwen voor de tusssenrelease
debian-installer-netboot-images Opnieuw bouwen vanuit proposed updates
debian-security-support Ondersteuningsbeperkingen voorafgaand aan de overgang naar LTS voorbereiden
delve Probleem met het compileren op EYPC-processors van de 4e generatie verhelpen
dhcpcd5 Oplossen van probleem met NULL pointer dereference [CVE-2025-70102]; probleem met schrijven buiten het toegestane bereik oplossen [CVE-2026-56114]
firewalld Controle van het DBUS-beleid repareren [CVE-2026-4948]
fwupd Opnieuw bouwen met bijgewerkte libjcat, libxmlb; ondersteuning toevoegen voor het bijwerken van DBX- en KEK-opslagplaatsen; opnieuw bouwen in een schone omgeving
geoip-database Terugkeren naar een DFSG-compatibele versie
ghdl Opnieuw bouwen met bijgewerkte gcc-12
giflib Problemen met geheugenbeschadiging verhelpen [CVE-2026-23868 CVE-2026-26740]
gnome-firmware Opnieuw bouwen met bijgewerkte libxmlb; patch terugvertalen voor compatibiliteit met libfwupd3
gnome-software Opnieuw bouwen met bijgewerkte libxmlb; patch terugvertalen voor compatibiliteit met libfwupd3
graphite2 Oplossing voor schrijven buiten het bereik [CVE-2026-50593]
gss Bouwfouten oplossen die worden veroorzaakt door een verlopen Kerberos-ticket; zelfcontroles van krb5context met een tijdbom vermijden
horizon Maskeren van speciale tekens in het project repareren
ironic Probleem met het ontsluiten van bestanden via afbeeldingsbronnen oplossen [CVE-2025-44021]; probleem met het injecteren van opdrachten in de console verhelpen [CVE-2026-42510]; probleem met het ontsluiten van Swift-tokens oplossen [CVE-2026-42997]; onveilige uitvoering van sjablonen verhelpen [CVE-2026-44916]
keystone Het gedrag van user_enabled_invert corrigeren [CVE-2026-40683]; het ongeoorloofd aanmaken en verwijderen van EC2-inloggegevens voorkomen [CVE-2026-33551]
libapache-session-browseable-perl De entropie van gegenereerde sessie-ID’s verbeteren
libbytes-random-secure-perl Onjuist gebruik van de seed in PRNG verhelpen [CVE-2026-11625]
libcaca Ongedefinieerd gedrag bij de controle op overloop voorkomen [CVE-2026-42046]
libcrypt-pbkdf2-perl Het standaard hash-algoritme naar HMAC-SHA256 en het standaard aantal iteraties naar 600.000 omzetten [CVE-2026-9641]; salts genereren met Crypt::URandom [CVE-2026-9638]; een vergelijking met constante looptijd gebruiken in `validate` om timingaanvallen te voorkomen [CVE-2017-20240]
libhtml-gumbo-perl Toegang tot niet-geïnitialiseerd geheugen oplossen [CVE-2025-15646]
libhtml-parser-perl Heap gebruik na vrijgave in _decode_entities verhelpen [CVE-2026-8829]
libjcat Ondersteuning toevoegen voor ed25519-types en SHA512-hashes
libnet-cidr-lite-perl Validatie van IP/CIDR-parser corrigeren: niet-ASCII-cijfers en afsluitende regeleinden afwijzen [CVE-2026-55190]; met nullen opgevulde CIDR-maskers afwijzen [CVE-2026-45191]
libreoffice Op een elegante manier omgaan met fouten in graphite2
libvncserver Een probleem met bufferoverloop en schrijven buiten het toegestane bereik verhelpen [CVE-2026-44988 CVE-2026-50538]
libxml-libxml-perl Een probleem met lezen buiten het toegestane bereik verhelpen [CVE-2026-8177]
libxml2 Recursie in de catalogus en de verwerking van dubbele catalogi verhelpen [CVE-2025-8732 CVE-2026-0990 CVE-2026-0992]; recursielimieten voor RelaxNG include aanpassen [CVE-2026-0989]; het geheugenlek in de xmllint-shell verhelpen [CVE-2026-1757]; uitvoer van de schematron-regressietests corrigeren [CVE-2025-49794 CVE-2025-49796]; lekken in de XML-schrijver en schematron-foutpaden verhelpen; een probleem met gebruik na vrijgave bij RelaxNG-validatie voorkomen; catalogus en RelaxNG-regressietests bijwerken
libxmlb Ondersteuning voor zstd-decompressie toevoegen; validatie voor XMLb-opslag/afkapping corrigeren; verwerking van opzoekingskoppeling/index corrigeren; afhandeling van XML-export en lege text() repareren
linuxcnc Modulenamen opschonen
mariadb Nieuwe bovenstroomse stabiele release; problemen met de uitvoering van code verhelpen [CVE-2025-13699 CVE-2026-44168 CVE-2026-48163 CVE-2026-48165 CVE-2026-49261]; problemen met denial of service oplossen [CVE-2026-21968 CVE-2026-34303]; probleem met het omzeilen van de logboekregistratie oplossen [CVE-2026-3494]; probleem met padoverschrijding oplossen [CVE-2026-44171]; SQL-injectieprobleem verhelpen [CVE-2026-44172]; probleem met onvolledige rechtencontrole verhelpen [CVE-2026-44173]; oplossing voor foutmelding Ongeoorloofde combinatie van collaties; oplossing voor Mroonga loopt vast vanwege een ongeldige indexvlag; crash in information_schema.table_constraints oplossen
mesa De toewijzing van WebGPU/SPIR-V correct afhandelen [CVE-2026-40393]
modsecurity Een probleem van denial of service bij de verwerking van hexDecode voorkomen [CVE-2026-30923]; een probleem van denial of service bij de verificatie van SSN/CPF/SVNR voorkomen [CVE-2026-42268]
mxml Een probleem van lezen buiten het toegestane bereik verhelpen [CVE-2026-5037]
node-flatted Probleem met prototype-vervuiling oplossen [CVE-2026-33228]
node-jschardet Build-links-verwijzingen corrigeren
node-regexpp Ontbrekende link naar undici-types toevoegen
ojalgo Het aantal testfouten tijdens de bouwfase verminderen
openslide Een mogelijk probleem met het uitvoeren van code verhelpen [CVE-2026-48977]
p7zip Nieuwe bovenstroomse stabiele release; problemen met bufferoverloop verhelpen [CVE-2026-48092 CVE-2026-48095]; probleem met geheugenontsluiting verhelpen [CVE-2026-48101]; problemen met lezen buiten het toegestane bereik verhelpen [CVE-2026-48102 CVE-2026-48103 CVE-2026-48111 CVE-2026-48112]; probleem met het lezen van niet-geïnitialiseerd geheugen verhelpen [CVE-2026-48104]
php-guzzlehttp-psr7 Validatie van hostautoriteit corrigeren [CVE-2026-48998]; besturingskarakters in URI-hostnamen weigeren [CVE-2026-49214]; afhandeling van globale ServerRequest-variabelen robuuster maken; waarden van globale headers normaliseren; letterlijke plustekens in query-helpers coderen
phpunit Oplossing voor onveilige deserialisatie bij de verwerking van PHPT-codedekking [CVE-2026-24765]
plasma-discover Patch terugvertalen naar deze versie met het oog op compatibiliteit met libfwupd3
prometheus Datumafhankelijke test die tijdens het bouwen wordt uitgevoerd, herstellen
protobuf Problemen met recursielimieten van de parser oplossen [CVE-2024-7254 CVE-2025-4565 CVE-2026-0994 CVE-2026-6409]
pydantic Probleem met denial of service bij e-mailverificatie oplossen [CVE-2024-3772]
pymatgen Probleem met denial of service in GaussianInput.from_string oplossen [CVE-2022-42964]
python-ase Onbetrouwbare test bij het compileren uitschakelen
python-django De testsuite aanpassen aan de wijzigingen in Python 3.13
python-filelock Kwetsbaarheden in symbolische koppelingen verhelpen [CVE-2025-68146 CVE-2026-22701]
python-markdown Het verwerken van ongeldige HTML-opmaak corrigeren [CVE-2025-69534]
python-pyramid Probleem met informatieontsluiting oplossen [CVE-2023-40587]
python-xmltodict XML-injectieprobleem oplossen [CVE-2025-9375]
python3.11 Onjuiste verwerking van tar-archieven voorkomen [CVE-2025-13462]; ervoor zorgen dat bij imports die uitsluitend bytecode betreffen de gebruikelijke beveiligingscontroles worden uitgevoerd [CVE-2026-2297]; onveilige cookiewaarden afwijzen [CVE-2026-3644]; crashes van de XML-parser voorkomen [CVE-2026-4224]; browser-commando-injectie voorkomen [CVE-2026-4519]; geheugenbeschadiging in de bz2/lzma-decompressor voorkomen [CVE-2026-6100]; XML-autopkgtests herstellen
qemu Opnieuw bouwen met bijgewerkte gnutls28
rhino Een probleem met denial of service verhelpen [CVE-2025-66453]
rlottie Een probleem met lezen buiten het bereik oplossen [CVE-2026-10305]; problemen met denial of service oplossen [CVE-2026-47319 CVE-2026-47320]
rsync Buitensporig lange HTTP-proxy-antwoordregels afwijzen [CVE-2026-45232]
ruby-css-parser Validatie van HTTPS-certificaten voor externe CSS repareren [CVE-2026-44312]
rust-time Een probleem met denial of service verhelpen [CVE-2026-25727]
science.js Race-conditie bij het bouwen verhelpen
sentry-python Het opschonen van de subprocess-omgeving corrigeren [CVE-2024-40647]
shim Nieuwe bovenstroomse release; bouwen met standaard gcc; het SBAT-intrekkingsniveau instellen op 2025021800
shim-helpers-amd64-signed Updaten naar shim 16.1-2~deb12u1
shim-helpers-arm64-signed Updaten naar shim 16.1-2~deb12u1
shim-helpers-i386-signed Updaten naar shim 16.1-2~deb12u1
shim-signed Ervoor zorgen dat Secure Boot compatibel is met de Microsoft UEFI CA van 2023; controleren vóór de installatie of er mogelijk opstartproblemen zijn; meerdere shim-handtekeningen combineren en verifiëren; de ondertekende shim-binaries bijwerken
sqlite-utils python3-click-default-group toevoegen als vereiste
sshfs-fuse De optie contain_symlinks toevoegen om aanvallen via symlink-escapes te voorkomen [CVE-2026-47187]; het injecteren van de hostnaamoptie via een mountbron tussen haakjes blokkeren [CVE-2026-48711]
sylpheed Linkcontrole herstellen [CVE-2021-37746]
user-mode-linux Opnieuw bouwen met bijgewerkte linux
vitrage Kwetsbaarheid voor uitvoering van code op afstand verhelpen [CVE-2026-28370]
wireless-regdb Nieuwe bovenstroomse stabiele release; regelgevingsinformatie voor verschillende landen bijwerken
xz-utils Een probleem met bufferoverloop verhelpen [CVE-2026-34743]

Beveiligingsupdates

Met deze revisie worden de volgende beveiligingsupdates toegevoegd aan de release oldstable. Het beveiligingsteam heeft voor elk van deze updates al een advies uitgebracht:

Advies-ID Pakket
DLA-4627 kernel-wedge
DLA-4628 linux-base
DLA-4632 atril
DLA-4633 libreoffice
DLA-4635 firefox-esr
DLA-4636 thunderbird
DLA-4637 libconfig-inifiles-perl
DLA-4638 libgd-perl
DLA-4639 libhttp-daemon-perl
DLA-4642 u-boot
DLA-4643 imagemagick
DLA-4644 libmatio
DLA-4648 libtext-csv-xs-perl
DLA-4651 python-urllib3
DLA-4654 chromium
DLA-4656 tor
DLA-4657 sogo
DLA-4658 librabbitmq
DLA-4662 jq
DLA-4665 linux-signed-amd64
DLA-4665 linux-signed-arm64
DLA-4665 linux-signed-i386
DLA-4665 linux
DLA-4666 openvpn
DLA-4667 nginx
DLA-4668 sympa
DLA-4669 php8.2
DLA-4672 chromium
DLA-4674 chromium
DSA-6250 chromium
DSA-6266 nghttp2
DSA-6267 thunderbird
DSA-6269 postgresql-15
DSA-6271 gsasl
DSA-6272 nodejs
DSA-6273 chromium
DSA-6275 linux-signed-amd64
DSA-6275 linux-signed-arm64
DSA-6275 linux-signed-i386
DSA-6275 linux
DSA-6276 ffmpeg
DSA-6277 openjpeg2
DSA-6278 nginx
DSA-6279 redis
DSA-6281 gnutls28
DSA-6282 rsync
DSA-6283 firefox-esr
DSA-6285 bind9
DSA-6286 evince
DSA-6287 chromium
DSA-6288 thunderbird
DSA-6289 openvpn
DSA-6292 haveged
DSA-6293 krb5
DSA-6294 libgcrypt20
DSA-6297 samba
DSA-6299 kdenlive
DSA-6300 node-shell-quote
DSA-6301 roundcube
DSA-6302 starlette
DSA-6306 linux-signed-amd64
DSA-6306 linux-signed-arm64
DSA-6306 linux-signed-i386
DSA-6306 linux
DSA-6308 nagios4
DSA-6309 exim4
DSA-6310 imagemagick
DSA-6313 dovecot
DSA-6316 chromium
DSA-6317 php-symfony-contracts
DSA-6317 symfony
DSA-6319 yelp
DSA-6320 php-twig
DSA-6321 ceph
DSA-6322 frr
DSA-6323 apache2
DSA-6324 request-tracker5
DSA-6325 chromium
DSA-6326 nginx
DSA-6327 request-tracker4
DSA-6328 tomcat10
DSA-6330 strongswan
DSA-6331 keystone
DSA-6332 okular
DSA-6333 mistral
DSA-6334 poppler
DSA-6335 openssl
DSA-6336 jackson-core
DSA-6336 jackson-databind
DSA-6336 jackson-dataformat-smile
DSA-6337 chromium
DSA-6338 libdbi-perl
DSA-6339 libinput
DSA-6341 ironic
DSA-6341 python-oslo.messaging
DSA-6344 chromium
DSA-6352 chromium

Verwijderde pakketten

De volgende pakketten werden verwijderd vanwege omstandigheden die we niet onder controle hebben:

Pakket Reden
smb4k Beveiligingsondersteuning kan niet worden voortgezet

Het Debian-installatiesysteem

Het installatiesysteem werd bijgewerkt om de reparaties die met deze tussenrelease in oldstable opgenomen werden, toe te voegen.

URL's

De volledige lijsten met pakketten die met deze revisie gewijzigd werden:

https://deb.debian.org/debian/dists/bookworm/ChangeLog

De huidige distributie oldstable:

https://deb.debian.org/debian/dists/oldstable/

Voorgestelde updates voor de distributie oldstable:

https://deb.debian.org/debian/dists/oldstable-proposed-updates

Informatie over de distributie oldstable (notities bij de release, errata, enz.):

https://www.debian.org/releases/oldstable/

Beveiligingsaankondigingen en -informatie:

https://www.debian.org/security/

Over Debian

Het Debian-project is een samenwerkingsverband van ontwikkelaars van vrije software die vrijwillig tijd en moeite steken in het produceren van het volledig vrije besturingssysteem Debian.

Contactinformatie

Ga voor verdere informatie naar de webpagina's van Debian op https://www.debian.org/, stuur een e-mail naar <press@debian.org>, of neem contact met het release-team voor de stabiele release op <debian-release@lists.debian.org>.