Debian 13.7 incluye correcciones de 92 avisos de seguridad

El proyecto Debian ha lanzado la versión 13.7, denominada "trixie", integrando 92 avisos de seguridad y actualizaciones para 106 paquetes. Esta actualización incluye correcciones críticas en el kernel, bibliotecas base y diversos componentes de software.

Debian 13.7 incluye correcciones de 92 avisos de seguridad

El proyecto Debian ha lanzado Debian 13.7, con el nombre en clave "trixie". El proyecto integró 92 avisos de seguridad que ya habían sido publicados por separado, añadió correcciones a 106 paquetes de origen y reconstruyó el instalador en torno a ambos.

Actualizaciones del núcleo y paquetes base Seis de los 92 avisos cubren el kernel de Linux, cada uno enumerando el paquete de origen de linux junto con las compilaciones firmadas amd64 y arm64: DSA-6381, DSA-6393, DSA-6405, DSA-6415, DSA-6466 y DSA-6477. Cualquier persona que instale desde medios de trixie más antiguos obtendrá versiones de paquetes anteriores a este conjunto completo, y la máquina se pondrá al día en su primera ejecución de actualización. Los sistemas que ya siguen security.debian.org descargarán pocos paquetes de la versión de punto, ya que la mayoría de esas actualizaciones de seguridad están incluidas en ella.

Diecisiete de los 106 paquetes no contienen ninguna corrección propia. Debian los reconstruyó contra una versión actualizada de glibc, la biblioteca C con la que la mayoría de los programas del sistema se vinculan en tiempo de ejecución, y la lista abarca desde bash y busybox hasta docker.io, gnupg2, snapd y zsh. La propia glibc incorporó correcciones para un desbordamiento de búfer y un subdesbordamiento de búfer, CVE-2026-5928 y CVE-2026-5450, además de un cambio para mantener su funcionamiento con los encabezados de Linux 7.0.

Vulnerabilidades en componentes críticos Cuatro paquetes concentran la mayoría de los números CVE. qemu contiene 25, imagemagick 24, wolfssl 15 y perl 13. cyrus-imapd muestra nueve CVE, ocho de ellos por comprobaciones de acceso insuficientes y uno por una lectura fuera de límites. Las comprobaciones de acceso en un servidor de correo deciden qué cuenta puede abrir qué buzón. mbedtls contiene siete, incluyendo un problema de suplantación de cliente, CVE-2026-34873, y un problema de inyección de algoritmo de firma, CVE-2026-25834.

u-boot, el cargador de arranque en muchas placas embebidas y ARM, verifica una imagen FIT antes de entregar el control a un kernel; FIT agrupa el kernel y el árbol de dispositivos en un solo archivo firmado. El CVE-2026-46728 permitía que esa verificación pasara en una imagen que debería haber rechazado. La misma entrada de u-boot corrige una lectura de búfer excesiva en BOOTP/DHCP identificada como CVE-2024-42040. Ese número tiene dos años de antigüedad.

La lista de qemu incluye una elusión de arranque seguro, CVE-2026-16288, y una comprobación post_load añadida a su dispositivo UEFI, CVE-2026-61404. sbsigntool, la herramienta que firma binarios EFI para el arranque seguro, corrigió la verificación de su certificado intermedio.

Ambos paquetes, perl y libhttp-tiny-perl, contienen el CVE-2026-7017, relacionado con el reenvío de credenciales en redirecciones. Un cliente HTTP que sigue una redirección y lleva su encabezado de autorización al nuevo destino entrega las credenciales a quienquiera que controle ese destino. Ambos paquetes también corrigen la validación CRLF, CVE-2026-7010. La entrada de perl abarca 13 CVE e incluye problemas de extracción de enlaces simbólicos y enlaces duros, CVE-2026-42496 y CVE-2026-42497, que son relevantes para cualquier cosa que descomprima un archivo que no creó.

flask ahora establece "Vary: Cookie" cuando se accede a una sesión, CVE-2026-27205. Sin ese encabezado, un caché situado frente a la aplicación puede almacenar una página creada para la sesión de un usuario y servirla al siguiente. dhcpcd descarta anuncios de enrutador IPv6 que contienen opciones de Neighbor Discovery de longitud cero, CVE-2026-14258, y dnsmasq corrige un desbordamiento de búfer y una lectura fuera de límites, CVE-2026-12725 y CVE-2026-12969.

python3.13 corrige un uso después de la liberación (use-after-free) en dict.clear() con valores incrustados, una regresión de la versión anterior del paquete. El resto de esa entrada son cinco CVE, entre ellos un problema de sobreescritura de archivos, CVE-2026-11940, y el manejo incorrecto de los ID de usuario y grupo en archivos tar, CVE-2026-4360. bettercap deja de instalar su servicio systemd por defecto y corrige una denegación de servicio remota en su módulo mysql.server activada por un apretón de manos de cliente especialmente elaborado, CVE-2026-8276. onionshare deja de escribir archivos en el modo Receive cuando las cargas están desactivadas, CVE-2026-54707.

Debian actualizó el instalador para incluir las correcciones de la versión de punto y aumentó la ABI del kernel allí a 6.12.107+deb13. Un sistema existente recibe la actualización apuntando su gestor de paquetes a un espejo de Debian.

Fuente:
https://www.helpnetsecurity.com/2026/09/14/debian-13-7-point-release/

Contenido traducido al español con fines informativos, cualquier cambio en la publicación original no será reflejada en esta entrada, favor referirse a la fuente para obtener el acceso a cualquier actualización del contenido. Para la traducción se utilizó un LLM, al ser una traducción automática puede contener errores gramaticales o de otro tipo, me pueden enviar un mensaje.

Comentarios

Entradas más populares de este blog

ANCI investiga presunta filtración masiva de datos que afectaría a la Tesorería General de la República, al Registro Civil y a la ClaveÚnica

Phishing-como-un-Servicio se Vuelve Más Inteligente: Microsoft Alerta sobre Ataques AiTM

Análisis de impacto: El Modelo Mythos y el Panorama de la Ciberseguridad