Debian 13.4 a été publié

Le projet Debian est heureux d'annoncer la quatrième mise à jour de sa distribution stable Debian 13 (nom de code trixie), qui contient des mises à jour importantes en matière de sécurité et de stabilité des composants clés.

La version 13.4 n'est pas une nouvelle version de la distribution, mais un ensemble de mises à jour de paquets qui cumule des correction critiques de bogues et de vulnérabilités, dont beaucoup avaient déjà été publiées sous forme d'annonces de sécurité séparées.

Cette mise à jour se concentre principalement sur l'amélioration de la fiabilité des services réseau et des composants système critiques, ainsi que sur la fermeture d'un certain nombre de vulnérabilités.

Corrections clés

  • Apache2 : Correction d'une régression liée au protocole HTTP/2.
  • bird2 : Problème avec les indicateurs des préfixes obsolètes dans RAdv (annonces de routeur pour IPv6) résolu et correction d'un plantage lors de l'exportation des routes avec des attributs non-BGP dans le protocole BMP.
  • ifupdown : Correction du traitement de DAD (Détection de doublon d'adresse) pour IPv6, ainsi que de l'ordre d'appel du client dhclient.
  • open-iscsi : Problème détecté avec la découverte des nœuds iSCSI statiques résolu.
  • chrony : Le démon de synchronisation horaire a été adapté pour être compatible avec les nouveaux noyaux.
  • clatd (CLAT pour IPv6) : Correction de l'installation des unités systemd et du chemin pour le dispatcher NetworkManager.

Corrections de sécurité

  • openssh : Problèmes potentiels liés à la gestion des processus MaxStartups corrigés, ainsi que des vulnérabilités pouvant entraîner l'exécution de code (CVE-2025-61984, CVE-2025-61985) fermées.
  • glibc (bibliothèque GNU C) : Mise à jour de la branche stable upstream, corrigeant plusieurs problèmes critiques : corruption de tas (CVE-2026-0861), fuite de contenu de pile (CVE-2026-0915) et utilisation de mémoire non initialisée (CVE-2025-15281).
  • mariadb : Nouvelle version stable, fermant la possibilité d'exécution de code arbitraire (CVE-2025-13699) et un problème de déni de service (CVE-2026-21968).
  • postgresql-17 : Nouvelle version stable, incluant une correction d'un dépassement de tampon (CVE-2026-2006).
  • wget2 : Vulnérabilités corrigées permettant de réécrire des fichiers via metalink (CVE-2025-69194) et provoquant un débordement de tampon à distance (CVE-2025-69195).
  • erlang : Problèmes causant une consommation excessive de ressources (CVE-2025-48038 et autres) et redirection du trafic résolus.
  • dpkg : Vulnérabilité menant à un déni de service (CVE-2026-2219) corrigée.
  • wireshark : nouvelle version stable, corrigeant des problèmes de fuite de mémoire dans le déchiffreur USB HID (CVE-2026-3201) et des plantages dans le déchiffreur RF4CE Profile (CVE-2026-3203).
  • xen : hyperviseur mis à jour vers une nouvelle version stable, corrigeant un dépassement de tampon (CVE-2025-58150) et un problème d'isolement incomplet des vCPU (CVE-2026-23553).

Mises à jour des composants système

  • grub2 : problème d'identification du système de fichiers racine ZFS corrigé pour plusieurs architectures (amd64, arm64, ia32).
  • sudo : régression corrigée concernant les noms de fichiers dans sudoers.d contenant des deux-points.
  • systemd-resolved : correction d'un bug dans le script debvm concernant l'installation de systemd-resolved.

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster