image

Debian waarschuwt voor ruim 1300 beveiligingslekken in Linux-kernel

vrijdag 2 oktober 2026, 13:13 door Redactie, 15 reacties

Linux-distributie Debian waarschuwt gebruikers voor ruim dertienhonderd beveiligingslekken in de Linux-kernel en roept gebruikers op om hun Linux-packages te upgraden. "In de Linux-kernel zijn verschillende kwetsbaarheden ontdekt die kunnen leiden tot privilege escalation, denial of service of informatielekken", aldus een bericht op de Debian-mailinglist. In totaal gaat het om 1313 unieke kwetsbaarheden.

De impact van de beveiligingslekken is in de meeste gevallen beperkt, meldt 9to5Linux. De reden voor het grote aantal kwetsbaarheden zou onder andere komen door nieuw beleid voor het toekennen van CVE-nummers aan kwetsbaarheden. Elke commit waarmee een potentieel beveiligingsprobleem wordt opgelost krijgt nu een CVE-nummer toegekend, ook als het om een klein probleem gaat of er geen bekende exploitmethode is. Debian-gebruikers worden opgeroepen om naar Linux-kernel versie 6.12.111-1 te updaten.

Reacties (15)
Gisteren, 13:26 door Anoniem
ik heb al kernel 7.0.0-38 in Mint :-)
Gisteren, 13:43 door Anoniem
Haha, in de derde regel staat al
"die kunnen leiden"

Dat is hetzelfde als de straat oversteken, en niet uitkijken :-)
Gisteren, 13:53 door _R0N_
Dit moet een nieuw record zijn.
Gisteren, 14:05 door Anoniem
Goed bezig. Timmer het maar dicht.
En zo spectaculair is het aantal blijkbaar niet...
Gisteren, 14:13 door Anoniem
tja die 6.12 is een LTS dus dit zijn heel veel 'back-ports' in een keer tegelijk waarschijnlijk nu Debian hun 6.12.107 eens updaten. Het is dus niet zo dat de laatste mainline [7.2.8] ineens deze week nu zo veel patches heeft.
Gisteren, 15:00 door Anoniem
"Elke commit waarmee een potentieel beveiligingsprobleem wordt opgelost krijgt nu een CVE-nummer toegekend, ook als het om een klein probleem gaat of er geen bekende exploitmethode is."

Dit is echt een heel slecht idee. De hele gedachte van een CVE schop je daarmee onderuit. Een CVE wordt daardoor nikszeggend.
Gisteren, 15:25 door Anoniem
Alle nieuwsorganisaties/developers moeten dus naast zeggen dat een issue ‘een CVE’ betreft ook de ‘severity’ vermelden, het woord CVE op zich zegt nu helemaal niets meer. Mogelijk alleen CVEs rapporteren met een score 7 of hoger (ie. High/Critical) en de rest in een bijlage stoppen in het gebal van change/release notes.
Gisteren, 15:32 door Anoniem
Dit is het gevolg van de AI-analyse van de Linux kernel codebase. Met als gevolg dat deze nog harder te kraken wordt.
Gisteren, 16:47 door Anoniem
Door Anoniem: "Elke commit waarmee een potentieel beveiligingsprobleem wordt opgelost krijgt nu een CVE-nummer toegekend, ook als het om een klein probleem gaat of er geen bekende exploitmethode is."

Dit is echt een heel slecht idee. De hele gedachte van een CVE schop je daarmee onderuit. Een CVE wordt daardoor nikszeggend.
Integendeel. Bugs in de kernel zitten op een plek waar, als misbruik mogelijk is, de consequenties meteen heel ernstig kunnen zijn, want de kernel is de code die echt alles mag op een systeem. Een probleem dat klein lijkt of waar geen exploitmethode voor bekend is kan opeens een levensgroot probleem blijken te zijn als een aanvaller heeft ontdekt hoe het te misbruiken is, vaak in combinatie met een of meer andere bugs die er ook onschuldig uitzien. En de praktijk wijst al decennia lang uit dat je lang niet altijd aan een bug kan zien hoe goed die te misbruiken zal blijken te zijn. Je weet dus helemaal niet hoe ernstig je hem moet nemen. Dus hoe voorkom je ellende met dat soort bugs? Door ze allemaal bloedserieus te nemen en ze altijd direct te repareren, voordat een kwaadwillige ontdekt hoe die de bug kan misbruiken. En hoe krijg je al die lieden in beweging die, net als jij, denken dat ze het pas ernstig hoeven te nemen als er al misbruik bekend is? Juist, door meteen al een CVE uit te schrijven.

Je wordt middels die CVE's met je neus op het feit gedrukt dat je bugs in de kernel bloedserieus moet nemen, zelfs als nog niet bekend is hoe ze misbruikt kunnen worden. De juiste reactie daarop is niet om te stoppen CVE's ernstig te nemen, maar juist om die bugs serieus te gaan nemen. De mensen die de ontwikkeling van de kernel leiden zijn niet op hun achterhoofd gevallen, die zijn juist toppers in dit soort dingen. Die maken dit soort keuzes niet voor niets. Ontken het signaal dus niet dat ze je geven, neem het juist bloedserieus.

OpenBSD hanteert trouwens al decennia de aanpak om een permanent auditteam naar bugs te laten zoeken, niet specifiek beveiligingslekken, en elke bug direct te repareren. Die zijn daarmee beveiligingslekken die de andere BSD's hebben domweg meestal voor, een of meer van de bugs die samen te misbruiken zijn zijn al al gerepareerd voordat wie dan ook ontdekt heeft hoe dat misbruik kan. Ze hebben zo de reputatie opgebouwd een zeer veilig systeem te maken. De aanpak is niet identiek, maar de Linux-kernelontwikkelaars doen iets vergelijkbaars, en dat komt in die CVE's tot uiting.
Gisteren, 17:07 door Anoniem
Door Anoniem: ik heb al kernel 7.0.0-38 in Mint :-)
Effe kijken. In Debian zijn de nodige nieuwere kernel-versies via de repository stable-backports beschikbaar, met 7.1.13 als recentste. Het is alleen niet de default-versie, Debian kiest altijd voor stabiliteit in de features binnen een major release van stable, en als je the latest and greatest wilt dan daar in zit kijk je of als "backport" beschikbaar is, of dat de leverancier zelf rechtstreeks een debian-repository aanbiedt. Ik haal bijvoorbeeld Firefox op die manier rechtstreeks bij Mozilla vandaan.

Mij staat trouwens bij dat in Mint ook niet de recentst beschikbare kernel-versie de default is, de laatste keer dat ik daar iets van zag werd er dacht ik ook een 6.x-kernel default geïnstalleerd terwijl er al 7.x-kernels beschikbaar waren. Klopt dat?
Gisteren, 18:08 door Anoniem
Door Anoniem: "Elke commit waarmee een potentieel beveiligingsprobleem wordt opgelost krijgt nu een CVE-nummer toegekend, ook als het om een klein probleem gaat of er geen bekende exploitmethode is."

Dit is echt een heel slecht idee. De hele gedachte van een CVE schop je daarmee onderuit. Een CVE wordt daardoor nikszeggend.

Je hebt de laatse heel veel jaar het CVE concept niet ontmoet , en dat dat elke CVE even erg was, en allemaal betekende "het hele Internet kan je hacken" als er een CVE is ?

Zo werkt het al _tijden_ (altijd ? 20+ jaar sinds "nieuwe CVE systeem" ? ) . Er hangt ook een severity score aan de CVE (CVSS), afhankelijk van moeite van exploit risico (bv - local user nodig, authenticated user, remote access etc etc_
https://www.cve.org/about/relatedefforts

Ook vergezochte "risico's" kregen wel een CVE - nogal eens om het CV van de researcher op te poetsen.
AI heeft zowel het vinden van kleine bugs, als het creeren van complexe exploits makkelijker gemaakt.

http://www.kroah.com/log/blog/2026/02/16/linux-cve-assignment-process/

(heel erg lezenswaardig)
Gisteren, 18:45 door Anoniem
Door Anoniem: Dit is het gevolg van de AI-analyse van de Linux kernel codebase. Met als gevolg dat deze nog harder te kraken wordt.
Nee net als bij microslop zijn er veel fouten in het verleden niet echt aangepakt of gebackport naar oudere kernels omdat het exploiteren ervan te lastig was. Wat met AI goed kan is er op los halicuneren zodat onwaarschijnlijke combinaties van fouten in beeld komen, in combinatie met snelheid en schaal maken kleine onbenullige bijzaken in eens een opstapje voor een andere.
Gisteren, 20:22 door Anoniem
Door Anoniem: ik heb al kernel 7.0.0-38 in Mint :-)

Goed zo. Vragen om problemen.

(Kernel 6.8 serie is voor de huidige Mint 22.x)
Gisteren, 21:48 door Anoniem
Vanuit mijn laatste beroep - heel iets anders dan in de IT - weet ik hoe 'annoying' veiligheid (security) kan zijn maar ik ben bang dat de huidige stortvloed aan veiligheidsupdates weleens averechts zou kunnen gaan werken. Gebruikers zouden wel eens updatemoe kunnen worden.

Het laatste half uur begon ik er in mijn Linux Mint Cinnamon ook wel enigszins van te balen. De update van de Kernel van 6.8.0-142 naar 6.8.0-146 was afgerond, daarna herstart (moet in Mint 22.3) en... alweer dient zich een update aan, ditmaal van LibreWolf (Firefox fork).

Het is natuurlijk niet verstandig te denken: uitstellen, maar de verleiding wordt groot updates automatisch te laten installeren als ze met zo'n kleine interval blijven binnenrollen, maar dat is ook niet raadzaam.

Bijvoorbeeld een jaar of zo terug werd mij (toen nog in Mint 22.1) foutief de bestandsbeheerder Nautilus aangeboden in Bijwerkbeheer (Nemo is bestandsbeheerder in Mint).
Je moet er niet aan denken twee kapiteins op een schip te hebben doordat je zo'n update zonder controle geautomatiseerd installeert.
Gisteren, 22:45 door Anoniem
Door _R0N_: Dit moet een nieuw record zijn.

Voor Debian?
Nuh, 82 procent van alle software versies in hun distro is zo oud dat het vast wel ergens vermeld staat in
een lijst met lekken. :P
Reageren
Ondersteunde bbcodes
Bold: [b]bold text[/b]
Italic: [i]italic text[/i]
Underline: [u]underlined text[/u]
Quote: [quote]quoted text[/quote]
URL: [url]https://www.security.nl[/url]
Config: [config]config text[/config]
Code: [code]code text[/code]

Je bent niet en reageert "Anoniem". Dit betekent dat Security.NL geen accountgegevens (e-mailadres en alias) opslaat voor deze reactie. Je reactie wordt niet direct geplaatst maar eerst gemodereerd. Als je nog geen account hebt kun je hier direct een account aanmaken. Wanneer je Anoniem reageert moet je altijd een captchacode opgeven.