------------------------------------------------------------------------
The Debian Project                               https://www.debian.org/
Updated Debian 13: 13.7 released                        [email protected]
September 12th, 2026           https://www.debian.org/News/2026/20260912
------------------------------------------------------------------------


The Debian project is pleased to announce the seventh update of its
stable distribution Debian 13 (codename "trixie"). This point release
mainly adds corrections for security issues, along with a few
adjustments for serious problems. Security advisories have already been
published separately and are referenced where available.

Please note that the point release does not constitute a new version of
Debian 13 but only updates some of the packages included. There is no
need to throw away old "trixie" media. After installation, packages can
be upgraded to the current versions using an up-to-date Debian mirror.

Those who frequently install updates from security.debian.org won't have
to update many packages, and most such updates are included in the point
release.

New installation images will be available soon at the regular locations.

Upgrading an existing installation to this revision can be achieved by
pointing the package management system at one of Debian's many HTTP
mirrors. A comprehensive list of mirrors is available at:

https://www.debian.org/mirror/list



Miscellaneous Bugfixes
----------------------

This stable update adds a few important corrections to the following
packages:

+------------------------+--------------------------------------------+
| Package                | Reason                                     |
+------------------------+--------------------------------------------+
| akonadi-search [1]     | Fix crash with empty input                 |
|                        |                                            |
| alsa-lib [2]           | Fix heap overflow issue [CVE-2026-25068]   |
|                        |                                            |
| ansible-core [3]       | New upstream stable release; fix arbitrary |
|                        | code injection issue [CVE-2026-11332]      |
|                        |                                            |
| at-spi2-core [4]       | Fix atkversion.h header for C++ linkage    |
|                        |                                            |
| audit [5]              | Add support for the riscv64 architecture   |
|                        |                                            |
| auto-apt-proxy [6]     | Prevent apt-helper call from recursing     |
|                        | into auto-apt-proxy; wait for network to   |
|                        | be online                                  |
|                        |                                            |
| awffull [7]            | Fix visit / page statistics                |
|                        |                                            |
| base-files [8]         | Update for the point release; add          |
|                        | AGPL-3.0, Artistic-2.0, BSL-1.0, CC-       |
|                        | BY-3.0, CC-BY-4.0, CC-BY-SA-3.0, CC-BY-    |
|                        | SA-4.0, GFDL-1.1 and OFL-1.1 to common-    |
|                        | licenses                                   |
|                        |                                            |
| bash [9]               | Rebuild with updated glibc                 |
|                        |                                            |
| bcg729 [10]            | Fix division by zero                       |
|                        |                                            |
| bettercap [11]         | Fix mysql.server module remote DoS via     |
|                        | crafted client handshake [CVE-2026-8276];  |
|                        | stop installing systemd service by default |
|                        |                                            |
| bglibs [12]            | Rebuild with updated glibc                 |
|                        |                                            |
| binwalk [13]           | Fix path traversal issue [CVE-2026-7179]   |
|                        |                                            |
| busybox [14]           | Rebuild with updated glibc                 |
|                        |                                            |
| catatonit [15]         | Rebuild with updated glibc                 |
|                        |                                            |
| cdebootstrap [16]      | Rebuild with updated glibc                 |
|                        |                                            |
| chkrootkit [17]        | Rebuild with updated glibc                 |
|                        |                                            |
| cinnamon [18]          | Fix download and update of spices          |
|                        | (applets, desklets, extensions and themes) |
|                        |                                            |
| condor [19]            | Rebuild with updated glibc                 |
|                        |                                            |
| curl [20]              | Fix OpenSSL engine loading return value;   |
|                        | remove trailing whitespaces causing test   |
|                        | failures                                   |
|                        |                                            |
| cyrus-imapd [21]       | Allow JMAP EventSource without WebSocket/  |
|                        | wslay; fix insufficient access check       |
|                        | issues [CVE-2026-47084 CVE-2026-47086      |
|                        | CVE-2026-47087 CVE-2026-47081 CVE-2026-    |
|                        | 47089 CVE-2026-47085 CVE-2026-47083        |
|                        | CVE-2026-47082]; fix out of bounds read    |
|                        | issue [CVE-2026-47088]                     |
|                        |                                            |
| dar [22]               | Rebuild with updated glibc; rebuild with   |
|                        | updated curl; fix glibc Built-Using        |
|                        | regression                                 |
|                        |                                            |
| dcmtk [23]             | Fix denial of service issues [CVE-2026-    |
|                        | 35505 CVE-2026-44628 CVE-2026-50254]; fix  |
|                        | path traversal issues [CVE-2026-50003      |
|                        | CVE-2026-52868]                            |
|                        |                                            |
| debian-edu-config [24] | New upstream stable release                |
|                        |                                            |
| debian-edu-            | Skip Icinga 2 IDO MySQL dbconfig setup     |
| install [25]           |                                            |
|                        |                                            |
| debian-installer [26]  | Bump linux ABI to 6.12.107+deb13; rebuild  |
|                        | for the point release                      |
|                        |                                            |
| debian-installer-      | Rebuild against proposed-updates           |
| netboot-images [27]    |                                            |
|                        |                                            |
| dhcpcd [28]            | Fix IPv6 Neighbor Discovery option parsing |
|                        | to discard advertisements with zero-length |
|                        | options [CVE-2026-14258]                   |
|                        |                                            |
| dnsmasq [29]           | Fix buffer overflow issue [CVE-2026-       |
|                        | 12725]; fix out of bounds read issue       |
|                        | [CVE-2026-12969]                           |
|                        |                                            |
| docker.io [30]         | Rebuild with updated glibc                 |
|                        |                                            |
| flask [31]             | Ensure  "Vary: Cookie"  is set on session  |
|                        | access [CVE-2026-27205]                    |
|                        |                                            |
| fluidsynth [32]        | Fix buffer overflow issues [CVE-2026-58264 |
|                        | CVE-2026-61714]                            |
|                        |                                            |
| glib2.0 [33]           | Fix out of bounds access issues [CVE-2026- |
|                        | 58010 CVE-2026-58011 CVE-2026-58012        |
|                        | CVE-2026-58013 CVE-2026-58014]; fix file   |
|                        | content disclosure issue [CVE-2026-58015]; |
|                        | fix denial of service issue [CVE-2026-     |
|                        | 15588]; fix integer underflow issue        |
|                        | [CVE-2026-58016]; fix out of bounds write  |
|                        | issue [CVE-2026-16118]                     |
|                        |                                            |
| glibc [34]             | Fix buffer overflow/underflow issues       |
|                        | [CVE-2026-5928 CVE-2026-5450]; ensure      |
|                        | compatibility with linux 7.0 headers       |
|                        |                                            |
| gnupg2 [35]            | Rebuild with updated glibc                 |
|                        |                                            |
| goaccess [36]          | Fix out of bounds write issue [CVE-2026-   |
|                        | 54715]; fix denial of service issue        |
|                        | [CVE-2026-55768 CVE-2026-55777]            |
|                        |                                            |
| gpsd [37]              | Fix gpsprof command and code injection in  |
|                        | gnuplot script generation [CVE-2026-58459  |
|                        | CVE-2026-60122]                            |
|                        |                                            |
| gzip [38]              | Fix insecure temporary file handling issue |
|                        | [CVE-2026-41991]; fix buffer overflow      |
|                        | issue [CVE-2026-41992]                     |
|                        |                                            |
| imagemagick [39]       | Fix buffer overflow issues [CVE-2026-56362 |
|                        | CVE-2026-56372 CVE-2026-56374 CVE-2026-    |
|                        | 61464]; fix memory leak issues [CVE-2026-  |
|                        | 56366 CVE-2026-56375 CVE-2026-61863        |
|                        | CVE-2026-61864 CVE-2026-61865 CVE-2026-    |
|                        | 61866 CVE-2026-61867 CVE-2026-61868        |
|                        | CVE-2026-61869 CVE-2026-61870 CVE-2026-    |
|                        | 61871 CVE-2026-61872]; fix use-after-free  |
|                        | issues [CVE-2026-56373 CVE-2026-61857      |
|                        | CVE-2026-61860 CVE-2026-61861]; fix denial |
|                        | of service issue [CVE-2026-61465]; fix     |
|                        | policy bypass issues [CVE-2026-61858       |
|                        | CVE-2026-61859]; fix information           |
|                        | disclosure issue [CVE-2026-61862]          |
|                        |                                            |
| incus [40]             | Fix path traversal issue [CVE-2026-81500]; |
|                        | fix insufficent access check issue         |
|                        | [CVE-2026-81501]                           |
|                        |                                            |
| integrit [41]          | Rebuild with updated glibc                 |
|                        |                                            |
| libcap2 [42]           | Rebuild with updated glibc                 |
|                        |                                            |
| libdatetime-timezone-  | Update to Olson 2026c; Alberta, CA         |
| perl [43]              | permanently -06; Morocco, permanently 00   |
|                        |                                            |
| libdbd-csv-perl [44]   | Fix test failure                           |
|                        |                                            |
| libhttp-tiny-perl [45] | Fix CRLF validation issue [CVE-2026-7010]; |
|                        | fix credential forwarding on redirects     |
|                        | issue [CVE-2026-7017]                      |
|                        |                                            |
| libio-compress-        | Fix header parsing issue [CVE-2025-15649]; |
| perl [46]              | fix denial of service issue [CVE-2026-     |
|                        | 48959]; fix crash in zipdetails [CVE-2026- |
|                        | 48961]; fix code execution issue           |
|                        | [CVE-2026-48962]                           |
|                        |                                            |
| libmodule-cpants-      | Fix interoperability with Archive::Tar >=  |
| analyse-perl [47]      | 3.08                                       |
|                        |                                            |
| libmongocrypt [48]     | Fix missing input validation issue         |
|                        | [CVE-2026-81523]                           |
|                        |                                            |
| libnet-cidr-set-       | Fix IPv4/IPv6 CIDR parsing validation      |
| perl [49]              | [CVE-2026-49940 CVE-2026-49941 CVE-2026-   |
|                        | 49942]                                     |
|                        |                                            |
| libnfs [50]            | Fix integer overflow [CVE-2026-53689]      |
|                        |                                            |
| libraw [51]            | Fix out of bounds read issue [CVE-2026-    |
|                        | 5342]; fix integer overflow issues         |
|                        | [CVE-2026-20884 CVE-2026-24450]; fix       |
|                        | buffer overflow issues [CVE-2026-20889     |
|                        | CVE-2026-21413 CVE-2026-24660]             |
|                        |                                            |
| libsdl2-image [52]     | Fix out of bounds read issue [CVE-2026-    |
|                        | 35444]; improve parser robustness          |
|                        |                                            |
| libsdl3-image [53]     | Fix out of bounds read issue [CVE-2026-    |
|                        | 35444]; improve parser robustness          |
|                        |                                            |
| libsocket-perl [54]    | Fix out of bounds read issue [CVE-2026-    |
|                        | 12087]                                     |
|                        |                                            |
| libssh2 [55]           | Fix buffer overflow issues [CVE-2026-58050 |
|                        | CVE-2026-66035 CVE-2026-58051]; fix double |
|                        | free issue [CVE-2026-66032]; fix integer   |
|                        | underflow issue [CVE-2026-66033]; fix data |
|                        | leak issue [CVE-2026-66034]                |
|                        |                                            |
| libvirt [56]           | Fix buffer overflow issue [CVE-2026-       |
|                        | 18917]; fix record injection issue         |
|                        | [CVE-2026-61477]; fix denial of service    |
|                        | issue [CVE-2026-61478]; fix privilege      |
|                        | escalation issue [CVE-2026-63622]; fix     |
|                        | information disclosure issue [CVE-2026-    |
|                        | 63623]                                     |
|                        |                                            |
| libwebsockets [57]     | Fix denial of service issue [CVE-2026-     |
|                        | 10650]; fix out of bounds write issue      |
|                        | [CVE-2026-78161]                           |
|                        |                                            |
| llvm-toolchain-22 [58] | New package to support chromium builds     |
|                        |                                            |
| lua-geoip [59]         | Fix failure to build after geoip downgrade |
|                        |                                            |
| lwip [60]              | Fix SNMPv3 authentication buffer overflow  |
|                        | [CVE-2026-8836]                            |
|                        |                                            |
| lxc [61]               | Fix memory leak issue; fix running nested  |
|                        | containers using current versions of runc  |
|                        |                                            |
| mbedtls [62]           | Fix signature algorithm injection issue    |
|                        | [CVE-2026-25834]; fix PSA random generator |
|                        | cloning issue [CVE-2026-25835]; fix        |
|                        | improper validation issue [CVE-2026-       |
|                        | 34872]; fix client impersonation issue     |
|                        | [CVE-2026-34873]; fix NULL pointer         |
|                        | dereference issue [CVE-2026-34874]; fix    |
|                        | buffer overflow issue [CVE-2026-34875];    |
|                        | fix validation bypass issue [CVE-2026-     |
|                        | 34876]                                     |
|                        |                                            |
| milib [63]             | Handle uncaught exceptions                 |
|                        |                                            |
| mongo-c-driver [64]    | Fix missing input validation issue         |
|                        | [CVE-2026-81524]                           |
|                        |                                            |
| mrtg [65]              | Fix privilege escalation issue [CVE-2026-  |
|                        | 72694]                                     |
|                        |                                            |
| node-lodash [66]       | Fix prototype pollution issues [CVE-2025-  |
|                        | 13465 CVE-2025-13465]; validate imports    |
|                        | keys in _.template [CVE-2026-4800]         |
|                        |                                            |
| onionshare [67]        | Prevent writing files in Receive mode when |
|                        | file uploads are disabled [CVE-2026-       |
|                        | 54707]; Prevent empty folder from being    |
|                        | created when no file is uploaded           |
|                        | [CVE-2026-54706]                           |
|                        |                                            |
| opencryptoki [68]      | Fix privilege escalation issue [CVE-2026-  |
|                        | 23893]; fix out of bounds read issue       |
|                        | [CVE-2026-40253]                           |
|                        |                                            |
| openssl [69]           | New upstream release                       |
|                        |                                            |
| openvpn-dco-dkms [70]  | Fix use-after-free in peer teardown        |
|                        |                                            |
| org-roam [71]          | Add missing dependency on elpa-emacsql-    |
|                        | sqlite                                     |
|                        |                                            |
| patool [72]            | Fix path traversal vulnerability           |
|                        | [CVE-2026-29509]                           |
|                        |                                            |
| pcre2 [73]             | Fix several out of bounds access issues    |
|                        |                                            |
| perl [74]              | Fix credential forwarding on redirects     |
|                        | issue [CVE-2026-7017]; fix symlink         |
|                        | extraction issue [CVE-2026-42496]; fix     |
|                        | hardlink extraction issue [CVE-2026-       |
|                        | 42497]; fix out of bounds read issues      |
|                        | [CVE-2026-12087 CVE-2026-57432]; fix       |
|                        | incorrect regular expression match issue   |
|                        | [CVE-2026-13221]; fix header parsing issue |
|                        | [CVE-2025-15649]; fix CRLF validation      |
|                        | issue [CVE-2026-7010]; fix buffer overflow |
|                        | issue [CVE-2026-8376]; fix denial of       |
|                        | service issue [CVE-2026-48959]; fix crash  |
|                        | in zipdetails [CVE-2026-48961]; fix code   |
|                        | execution issue [CVE-2026-48962]; fix      |
|                        | signed integer overflow issue [CVE-2026-   |
|                        | 57433]                                     |
|                        |                                            |
| php-guzzlehttp-        | Fix CRLF injection in HTTP start-line      |
| psr7 [75]              | parsing [CVE-2026-55766]                   |
|                        |                                            |
| proftpd-dfsg [76]      | Fix SQL injection issue [CVE-2026-44331];  |
|                        | fix buffer overflow issues [CVE-2026-53994 |
|                        | CVE-2026-63090]; fix integer overflow      |
|                        | issue [CVE-2026-63091]                     |
|                        |                                            |
| pyasn1 [77]            | Fix denial of service issues [CVE-2026-    |
|                        | 59884 CVE-2026-59885 CVE-2026-59886]       |
|                        |                                            |
| python-ecdsa [78]      | Prevent exceptions when handling truncated |
|                        | DER [CVE-2026-33936]                       |
|                        |                                            |
| python3.13 [79]        | Fix use-after-free in dict.clear() with    |
|                        | embedded values, resolving regression from |
|                        | previous version; fix injection issue      |
|                        | [CVE-2026-0864]; fix file overwrite issue  |
|                        | [CVE-2026-11940]; fix denial of service    |
|                        | issues [CVE-2026-11972 CVE-2026-6879]; fix |
|                        | incorrect handling of user / group IDs in  |
|                        | tar files [CVE-2026-4360]                  |
|                        |                                            |
| qemu [80]              | New upstream stable release; fix integer   |
|                        | overflow issue [CVE-2026-15264]; fix       |
|                        | secure boot bypass [CVE-2026-16288]; fix   |
|                        | infinite loop [CVE-2026-16457]; fix buffer |
|                        | overflow issues [CVE-2026-17516 CVE-2026-  |
|                        | 50626 CVE-2026-58581 CVE-2026-58582        |
|                        | CVE-2026-63110; virtio-gpu: reject         |
|                        | requests with short/truncated control      |
|                        | headers [CVE-2026-18054]; fix use-after-   |
|                        | free issues [CVE-2026-50624 CVE-2026-63322 |
|                        | CVE-2026-63323]; fix out of bounds write   |
|                        | issue [CVE-2026-61402]; hw/uefi: add       |
|                        | post_load checks [CVE-2026-61404]; fix     |
|                        | denial of service issues [CVE-2026-61405   |
|                        | CVE-2026-61406]; fix memory leak issue     |
|                        | [CVE-2026-61476]; fix out of bounds read   |
|                        | issues [CVE-2026-63109 CVE-2026-63320      |
|                        | CVE-2026-65928 CVE-2026-65929 CVE-2026-    |
|                        | 66021]; fix 9pfs Readonly O_TRUNC/O_APPEND |
|                        | Bypass issue [CVE-2026-63318]; virtio: use |
|                        | masked features with set_features_ex       |
|                        | [CVE-2026-63321]; virtio-net:              |
|                        | qemu_bh_new_guarded uses wrong             |
|                        | DeviceState, bypassing MMIO reentrancy     |
|                        | protection [CVE-2026-66022]                |
|                        |                                            |
| refpolicy [81]         | Enable usbguard SELinux policy and fix its |
|                        | confinement; fix SELinux policy for PAM    |
|                        | login records, chromium clipboard,         |
|                        | pulseaudio, systemd-nspawn/passwd-agent,   |
|                        | dhcpc/ntp, and sympa file labelling        |
|                        |                                            |
| rsyslog [82]           | Fix denial of service issue [CVE-2026-     |
|                        | 19654]; omfwd regression fix: avoid false  |
|                        | active target change log message; fix      |
|                        | buffer overflow issues [CVE-2026-78002     |
|                        | CVE-2026-61548]                            |
|                        |                                            |
| rust-cbindgen-web [83] | New package to support browser builds      |
|                        |                                            |
| rustc [84]             | Fix documentation merging and fix build on |
|                        | 32-bit ARM platforms; fix tar header       |
|                        | processing and an unpack vulnerability     |
|                        | [CVE-2026-33055 CVE-2026-33056]; fix cargo |
|                        | credential leakage and cache poisoning     |
|                        | [CVE-2026-5222 CVE-2026-5223]              |
|                        |                                            |
| rustc-web [85]         | New package to support browser builds      |
|                        |                                            |
| samba [86]             | New upstream stable release                |
|                        |                                            |
| sash [87]              | Rebuild with updated glibc                 |
|                        |                                            |
| sbsigntool [88]        | Fix intermediate certificate verification  |
|                        |                                            |
| sg3-utils [89]         | Fix missing sg_inq output fields           |
|                        |                                            |
| snapd [90]             | Rebuild with updated glibc                 |
|                        |                                            |
| socat [91]             | Fix buffer overflow issue [CVE-2026-56123] |
|                        |                                            |
| spip [92]              | Security fixes                             |
|                        |                                            |
| sqlite3 [93]           | Fix FTS5 handling of corrupt records       |
|                        | [CVE-2026-11822 CVE-2026-11824]            |
|                        |                                            |
| squid [94]             | Fix out of bounds read issue [CVE-2026-    |
|                        | 33515]                                     |
|                        |                                            |
| tini [95]              | Rebuild with updated glibc                 |
|                        |                                            |
| transmission [96]      | Fix clickjacking issue [CVE-2026-38978]    |
|                        |                                            |
| tripwire [97]          | Rebuild with updated glibc                 |
|                        |                                            |
| tsocks [98]            | Rebuild with updated glibc                 |
|                        |                                            |
| tzdata [99]            | New upstream stable release; update        |
|                        | timezone data for Alberta and Morocco;     |
|                        | update leap second data                    |
|                        |                                            |
| u-boot [100]           | Fix BOOTP/DHCP buffer overread [CVE-2024-  |
|                        | 42040]; fix FIT signature verification     |
|                        | bypass [CVE-2026-46728]                    |
|                        |                                            |
| unixodbc [101]         | Fix memory leaks on dlclose()              |
|                        |                                            |
| user-mode-linux [102]  | Rebuild with updated linux                 |
|                        |                                            |
| wolfssl [103]          | Fix digest, MAC, and AES-GCM validation    |
|                        | [CVE-2026-5194 CVE-2026-6329 CVE-2026-6331 |
|                        | CVE-2026-55967]; fix PKCS7 bounds,         |
|                        | overflow, and certificate handling         |
|                        | [CVE-2026-6094 CVE-2026-6678 CVE-2026-6681 |
|                        | CVE-2026-7511]; ensure certificate         |
|                        | validation [CVE-2026-55960 CVE-2026-55961  |
|                        | CVE-2026-6450 CVE-2026-6731]; fix TLS      |
|                        | handshake state and algorithms [CVE-2026-  |
|                        | 55962 CVE-2026-6092 CVE-2026-6325]         |
|                        |                                            |
| xapian-core [104]      | Fix missing escaping                       |
|                        |                                            |
| xfsprogs [105]         | Avoid unnecessary  "permission denied"     |
|                        | logging in other services                  |
|                        |                                            |
| zsh [106]              | Rebuild with updated glibc                 |
|                        |                                            |
+------------------------+--------------------------------------------+

    1: https://packages.debian.org/src:akonadi-search
    2: https://packages.debian.org/src:alsa-lib
    3: https://packages.debian.org/src:ansible-core
    4: https://packages.debian.org/src:at-spi2-core
    5: https://packages.debian.org/src:audit
    6: https://packages.debian.org/src:auto-apt-proxy
    7: https://packages.debian.org/src:awffull
    8: https://packages.debian.org/src:base-files
    9: https://packages.debian.org/src:bash
   10: https://packages.debian.org/src:bcg729
   11: https://packages.debian.org/src:bettercap
   12: https://packages.debian.org/src:bglibs
   13: https://packages.debian.org/src:binwalk
   14: https://packages.debian.org/src:busybox
   15: https://packages.debian.org/src:catatonit
   16: https://packages.debian.org/src:cdebootstrap
   17: https://packages.debian.org/src:chkrootkit
   18: https://packages.debian.org/src:cinnamon
   19: https://packages.debian.org/src:condor
   20: https://packages.debian.org/src:curl
   21: https://packages.debian.org/src:cyrus-imapd
   22: https://packages.debian.org/src:dar
   23: https://packages.debian.org/src:dcmtk
   24: https://packages.debian.org/src:debian-edu-config
   25: https://packages.debian.org/src:debian-edu-install
   26: https://packages.debian.org/src:debian-installer
   27: https://packages.debian.org/src:debian-installer-netboot-images
   28: https://packages.debian.org/src:dhcpcd
   29: https://packages.debian.org/src:dnsmasq
   30: https://packages.debian.org/src:docker.io
   31: https://packages.debian.org/src:flask
   32: https://packages.debian.org/src:fluidsynth
   33: https://packages.debian.org/src:glib2.0
   34: https://packages.debian.org/src:glibc
   35: https://packages.debian.org/src:gnupg2
   36: https://packages.debian.org/src:goaccess
   37: https://packages.debian.org/src:gpsd
   38: https://packages.debian.org/src:gzip
   39: https://packages.debian.org/src:imagemagick
   40: https://packages.debian.org/src:incus
   41: https://packages.debian.org/src:integrit
   42: https://packages.debian.org/src:libcap2
   43: https://packages.debian.org/src:libdatetime-timezone-perl
   44: https://packages.debian.org/src:libdbd-csv-perl
   45: https://packages.debian.org/src:libhttp-tiny-perl
   46: https://packages.debian.org/src:libio-compress-perl
   47: https://packages.debian.org/src:libmodule-cpants-analyse-perl
   48: https://packages.debian.org/src:libmongocrypt
   49: https://packages.debian.org/src:libnet-cidr-set-perl
   50: https://packages.debian.org/src:libnfs
   51: https://packages.debian.org/src:libraw
   52: https://packages.debian.org/src:libsdl2-image
   53: https://packages.debian.org/src:libsdl3-image
   54: https://packages.debian.org/src:libsocket-perl
   55: https://packages.debian.org/src:libssh2
   56: https://packages.debian.org/src:libvirt
   57: https://packages.debian.org/src:libwebsockets
   58: https://packages.debian.org/src:llvm-toolchain-22
   59: https://packages.debian.org/src:lua-geoip
   60: https://packages.debian.org/src:lwip
   61: https://packages.debian.org/src:lxc
   62: https://packages.debian.org/src:mbedtls
   63: https://packages.debian.org/src:milib
   64: https://packages.debian.org/src:mongo-c-driver
   65: https://packages.debian.org/src:mrtg
   66: https://packages.debian.org/src:node-lodash
   67: https://packages.debian.org/src:onionshare
   68: https://packages.debian.org/src:opencryptoki
   69: https://packages.debian.org/src:openssl
   70: https://packages.debian.org/src:openvpn-dco-dkms
   71: https://packages.debian.org/src:org-roam
   72: https://packages.debian.org/src:patool
   73: https://packages.debian.org/src:pcre2
   74: https://packages.debian.org/src:perl
   75: https://packages.debian.org/src:php-guzzlehttp-psr7
   76: https://packages.debian.org/src:proftpd-dfsg
   77: https://packages.debian.org/src:pyasn1
   78: https://packages.debian.org/src:python-ecdsa
   79: https://packages.debian.org/src:python3.13
   80: https://packages.debian.org/src:qemu
   81: https://packages.debian.org/src:refpolicy
   82: https://packages.debian.org/src:rsyslog
   83: https://packages.debian.org/src:rust-cbindgen-web
   84: https://packages.debian.org/src:rustc
   85: https://packages.debian.org/src:rustc-web
   86: https://packages.debian.org/src:samba
   87: https://packages.debian.org/src:sash
   88: https://packages.debian.org/src:sbsigntool
   89: https://packages.debian.org/src:sg3-utils
   90: https://packages.debian.org/src:snapd
   91: https://packages.debian.org/src:socat
   92: https://packages.debian.org/src:spip
   93: https://packages.debian.org/src:sqlite3
   94: https://packages.debian.org/src:squid
   95: https://packages.debian.org/src:tini
   96: https://packages.debian.org/src:transmission
   97: https://packages.debian.org/src:tripwire
   98: https://packages.debian.org/src:tsocks
   99: https://packages.debian.org/src:tzdata
  100: https://packages.debian.org/src:u-boot
  101: https://packages.debian.org/src:unixodbc
  102: https://packages.debian.org/src:user-mode-linux
  103: https://packages.debian.org/src:wolfssl
  104: https://packages.debian.org/src:xapian-core
  105: https://packages.debian.org/src:xfsprogs
  106: https://packages.debian.org/src:zsh

Security Updates
----------------

This revision adds the following security updates to the stable release.
The Security Team has already released an advisory for each of these
updates:

+----------------+-------------------------------------------+
| Advisory ID    | Package                                   |
+----------------+-------------------------------------------+
| DSA-6381 [107] | linux-signed-amd64 [108]                  |
|                |                                           |
| DSA-6381 [109] | linux-signed-arm64 [110]                  |
|                |                                           |
| DSA-6381 [111] | linux [112]                               |
|                |                                           |
| DSA-6382 [113] | postfix [114]                             |
|                |                                           |
| DSA-6383 [115] | imagemagick [116]                         |
|                |                                           |
| DSA-6385 [117] | pgextwlist [118]                          |
|                |                                           |
| DSA-6386 [119] | opam [120]                                |
|                |                                           |
| DSA-6387 [121] | chromium [122]                            |
|                |                                           |
| DSA-6388 [123] | libxfont [124]                            |
|                |                                           |
| DSA-6389 [125] | ntfs-3g [126]                             |
|                |                                           |
| DSA-6390 [127] | chromium [128]                            |
|                |                                           |
| DSA-6391 [129] | roundcube [130]                           |
|                |                                           |
| DSA-6392 [131] | tiff [132]                                |
|                |                                           |
| DSA-6393 [133] | linux-signed-amd64 [134]                  |
|                |                                           |
| DSA-6393 [135] | linux-signed-arm64 [136]                  |
|                |                                           |
| DSA-6393 [137] | linux [138]                               |
|                |                                           |
| DSA-6394 [139] | firefox-esr [140]                         |
|                |                                           |
| DSA-6395 [141] | bind9 [142]                               |
|                |                                           |
| DSA-6396 [143] | chromium [144]                            |
|                |                                           |
| DSA-6397 [145] | pdns-recursor [146]                       |
|                |                                           |
| DSA-6398 [147] | webkit2gtk [148]                          |
|                |                                           |
| DSA-6399 [149] | wordpress [150]                           |
|                |                                           |
| DSA-6400 [151] | exim4 [152]                               |
|                |                                           |
| DSA-6401 [153] | samba [154]                               |
|                |                                           |
| DSA-6402 [155] | hplip [156]                               |
|                |                                           |
| DSA-6403 [157] | nss [158]                                 |
|                |                                           |
| DSA-6404 [159] | expat [160]                               |
|                |                                           |
| DSA-6405 [161] | linux-signed-amd64 [162]                  |
|                |                                           |
| DSA-6405 [163] | linux-signed-arm64 [164]                  |
|                |                                           |
| DSA-6405 [165] | linux [166]                               |
|                |                                           |
| DSA-6406 [167] | php8.4 [168]                              |
|                |                                           |
| DSA-6407 [169] | incus [170]                               |
|                |                                           |
| DSA-6409 [171] | libgd2 [172]                              |
|                |                                           |
| DSA-6410 [173] | libssh [174]                              |
|                |                                           |
| DSA-6411 [175] | aom [176]                                 |
|                |                                           |
| DSA-6413 [177] | libde265 [178]                            |
|                |                                           |
| DSA-6414 [179] | udisks2 [180]                             |
|                |                                           |
| DSA-6415 [181] | linux-signed-amd64 [182]                  |
|                |                                           |
| DSA-6415 [183] | linux-signed-arm64 [184]                  |
|                |                                           |
| DSA-6415 [185] | linux [186]                               |
|                |                                           |
| DSA-6416 [187] | jq [188]                                  |
|                |                                           |
| DSA-6417 [189] | libheif [190]                             |
|                |                                           |
| DSA-6419 [191] | dnsdist [192]                             |
|                |                                           |
| DSA-6420 [193] | pdns [194]                                |
|                |                                           |
| DSA-6421 [195] | pdns-recursor [196]                       |
|                |                                           |
| DSA-6423 [197] | kitty [198]                               |
|                |                                           |
| DSA-6424 [199] | xen [200]                                 |
|                |                                           |
| DSA-6425 [201] | openjdk-21 [202]                          |
|                |                                           |
| DSA-6427 [203] | wordpress [204]                           |
|                |                                           |
| DSA-6428 [205] | libyaml-syck-perl [206]                   |
|                |                                           |
| DSA-6429 [207] | caddy [208]                               |
|                |                                           |
| DSA-6430 [209] | postfix [210]                             |
|                |                                           |
| DSA-6432 [211] | flatpak [212]                             |
|                |                                           |
| DSA-6433 [213] | xdg-dbus-proxy [214]                      |
|                |                                           |
| DSA-6434 [215] | lemonldap-ng [216]                        |
|                |                                           |
| DSA-6435 [217] | spip [218]                                |
|                |                                           |
| DSA-6437 [219] | apr-util [220]                            |
|                |                                           |
| DSA-6438 [221] | postgresql-17 [222]                       |
|                |                                           |
| DSA-6439 [223] | zip [224]                                 |
|                |                                           |
| DSA-6440 [225] | unzip [226]                               |
|                |                                           |
| DSA-6441 [227] | python-httplib2 [228]                     |
|                |                                           |
| DSA-6442 [229] | util-linux [230]                          |
|                |                                           |
| DSA-6443 [231] | docker.io [232]                           |
|                |                                           |
| DSA-6444 [233] | neutron [234]                             |
|                |                                           |
| DSA-6445 [235] | ironic [236]                              |
|                |                                           |
| DSA-6446 [237] | expat [238]                               |
|                |                                           |
| DSA-6447 [239] | librabbitmq [240]                         |
|                |                                           |
| DSA-6448 [241] | spip [242]                                |
|                |                                           |
| DSA-6449 [243] | swift [244]                               |
|                |                                           |
| DSA-6450 [245] | srt [246]                                 |
|                |                                           |
| DSA-6451 [247] | firefox-esr [248]                         |
|                |                                           |
| DSA-6452 [249] | designate [250]                           |
|                |                                           |
| DSA-6453 [251] | libgit2 [252]                             |
|                |                                           |
| DSA-6454 [253] | sabnzbdplus [254]                         |
|                |                                           |
| DSA-6456 [255] | spip [256]                                |
|                |                                           |
| DSA-6457 [257] | openjdk-21 [258]                          |
|                |                                           |
| DSA-6458 [259] | gst-plugins-bad1.0 [260]                  |
|                |                                           |
| DSA-6459 [261] | libnet-dns-perl [262]                     |
|                |                                           |
| DSA-6460 [263] | openjdk-25 [264]                          |
|                |                                           |
| DSA-6462 [265] | zfs-linux [266]                           |
|                |                                           |
| DSA-6463 [267] | webkit2gtk [268]                          |
|                |                                           |
| DSA-6464 [269] | erlang [270]                              |
|                |                                           |
| DSA-6465 [271] | openssl [272]                             |
|                |                                           |
| DSA-6466 [273] | linux-signed-amd64 [274]                  |
|                |                                           |
| DSA-6466 [275] | linux-signed-arm64 [276]                  |
|                |                                           |
| DSA-6466 [277] | linux [278]                               |
|                |                                           |
| DSA-6467 [279] | freecad [280]                             |
|                |                                           |
| DSA-6468 [281] | emacs [282]                               |
|                |                                           |
| DSA-6469 [283] | xrdp [284]                                |
|                |                                           |
| DSA-6470 [285] | gimp [286]                                |
|                |                                           |
| DSA-6471 [287] | wireshark [288]                           |
|                |                                           |
| DSA-6472 [289] | bubblewrap [290]                          |
|                |                                           |
| DSA-6473 [291] | libdbi-perl [292]                         |
|                |                                           |
| DSA-6474 [293] | cockpit [294]                             |
|                |                                           |
| DSA-6475 [295] | suricata-update [296]                     |
|                |                                           |
| DSA-6477 [297] | linux-signed-amd64 [298]                  |
|                |                                           |
| DSA-6477 [299] | linux-signed-arm64 [300]                  |
|                |                                           |
| DSA-6477 [301] | linux [302]                               |
|                |                                           |
| DSA-6478 [303] | starlette [304]                           |
|                |                                           |
| DSA-6479 [305] | roundcube [306]                           |
|                |                                           |
| DSA-6480 [307] | keystone [308]                            |
|                |                                           |
| DSA-6481 [309] | firefox-esr [310]                         |
|                |                                           |
| DSA-6485 [311] | tryton-modules-company [312]              |
|                |                                           |
| DSA-6485 [313] | tryton-modules-marketing-automation [314] |
|                |                                           |
| DSA-6485 [315] | tryton-modules-marketing-email [316]      |
|                |                                           |
| DSA-6485 [317] | tryton-server [318]                       |
|                |                                           |
| DSA-6486 [319] | libde265 [320]                            |
|                |                                           |
+----------------+-------------------------------------------+

  107: https://www.debian.org/security/2026/dsa-6381
  108: https://packages.debian.org/src:linux-signed-amd64
  109: https://www.debian.org/security/2026/dsa-6381
  110: https://packages.debian.org/src:linux-signed-arm64
  111: https://www.debian.org/security/2026/dsa-6381
  112: https://packages.debian.org/src:linux
  113: https://www.debian.org/security/2026/dsa-6382
  114: https://packages.debian.org/src:postfix
  115: https://www.debian.org/security/2026/dsa-6383
  116: https://packages.debian.org/src:imagemagick
  117: https://www.debian.org/security/2026/dsa-6385
  118: https://packages.debian.org/src:pgextwlist
  119: https://www.debian.org/security/2026/dsa-6386
  120: https://packages.debian.org/src:opam
  121: https://www.debian.org/security/2026/dsa-6387
  122: https://packages.debian.org/src:chromium
  123: https://www.debian.org/security/2026/dsa-6388
  124: https://packages.debian.org/src:libxfont
  125: https://www.debian.org/security/2026/dsa-6389
  126: https://packages.debian.org/src:ntfs-3g
  127: https://www.debian.org/security/2026/dsa-6390
  128: https://packages.debian.org/src:chromium
  129: https://www.debian.org/security/2026/dsa-6391
  130: https://packages.debian.org/src:roundcube
  131: https://www.debian.org/security/2026/dsa-6392
  132: https://packages.debian.org/src:tiff
  133: https://www.debian.org/security/2026/dsa-6393
  134: https://packages.debian.org/src:linux-signed-amd64
  135: https://www.debian.org/security/2026/dsa-6393
  136: https://packages.debian.org/src:linux-signed-arm64
  137: https://www.debian.org/security/2026/dsa-6393
  138: https://packages.debian.org/src:linux
  139: https://www.debian.org/security/2026/dsa-6394
  140: https://packages.debian.org/src:firefox-esr
  141: https://www.debian.org/security/2026/dsa-6395
  142: https://packages.debian.org/src:bind9
  143: https://www.debian.org/security/2026/dsa-6396
  144: https://packages.debian.org/src:chromium
  145: https://www.debian.org/security/2026/dsa-6397
  146: https://packages.debian.org/src:pdns-recursor
  147: https://www.debian.org/security/2026/dsa-6398
  148: https://packages.debian.org/src:webkit2gtk
  149: https://www.debian.org/security/2026/dsa-6399
  150: https://packages.debian.org/src:wordpress
  151: https://www.debian.org/security/2026/dsa-6400
  152: https://packages.debian.org/src:exim4
  153: https://www.debian.org/security/2026/dsa-6401
  154: https://packages.debian.org/src:samba
  155: https://www.debian.org/security/2026/dsa-6402
  156: https://packages.debian.org/src:hplip
  157: https://www.debian.org/security/2026/dsa-6403
  158: https://packages.debian.org/src:nss
  159: https://www.debian.org/security/2026/dsa-6404
  160: https://packages.debian.org/src:expat
  161: https://www.debian.org/security/2026/dsa-6405
  162: https://packages.debian.org/src:linux-signed-amd64
  163: https://www.debian.org/security/2026/dsa-6405
  164: https://packages.debian.org/src:linux-signed-arm64
  165: https://www.debian.org/security/2026/dsa-6405
  166: https://packages.debian.org/src:linux
  167: https://www.debian.org/security/2026/dsa-6406
  168: https://packages.debian.org/src:php8.4
  169: https://www.debian.org/security/2026/dsa-6407
  170: https://packages.debian.org/src:incus
  171: https://www.debian.org/security/2026/dsa-6409
  172: https://packages.debian.org/src:libgd2
  173: https://www.debian.org/security/2026/dsa-6410
  174: https://packages.debian.org/src:libssh
  175: https://www.debian.org/security/2026/dsa-6411
  176: https://packages.debian.org/src:aom
  177: https://www.debian.org/security/2026/dsa-6413
  178: https://packages.debian.org/src:libde265
  179: https://www.debian.org/security/2026/dsa-6414
  180: https://packages.debian.org/src:udisks2
  181: https://www.debian.org/security/2026/dsa-6415
  182: https://packages.debian.org/src:linux-signed-amd64
  183: https://www.debian.org/security/2026/dsa-6415
  184: https://packages.debian.org/src:linux-signed-arm64
  185: https://www.debian.org/security/2026/dsa-6415
  186: https://packages.debian.org/src:linux
  187: https://www.debian.org/security/2026/dsa-6416
  188: https://packages.debian.org/src:jq
  189: https://www.debian.org/security/2026/dsa-6417
  190: https://packages.debian.org/src:libheif
  191: https://www.debian.org/security/2026/dsa-6419
  192: https://packages.debian.org/src:dnsdist
  193: https://www.debian.org/security/2026/dsa-6420
  194: https://packages.debian.org/src:pdns
  195: https://www.debian.org/security/2026/dsa-6421
  196: https://packages.debian.org/src:pdns-recursor
  197: https://www.debian.org/security/2026/dsa-6423
  198: https://packages.debian.org/src:kitty
  199: https://www.debian.org/security/2026/dsa-6424
  200: https://packages.debian.org/src:xen
  201: https://www.debian.org/security/2026/dsa-6425
  202: https://packages.debian.org/src:openjdk-21
  203: https://www.debian.org/security/2026/dsa-6427
  204: https://packages.debian.org/src:wordpress
  205: https://www.debian.org/security/2026/dsa-6428
  206: https://packages.debian.org/src:libyaml-syck-perl
  207: https://www.debian.org/security/2026/dsa-6429
  208: https://packages.debian.org/src:caddy
  209: https://www.debian.org/security/2026/dsa-6430
  210: https://packages.debian.org/src:postfix
  211: https://www.debian.org/security/2026/dsa-6432
  212: https://packages.debian.org/src:flatpak
  213: https://www.debian.org/security/2026/dsa-6433
  214: https://packages.debian.org/src:xdg-dbus-proxy
  215: https://www.debian.org/security/2026/dsa-6434
  216: https://packages.debian.org/src:lemonldap-ng
  217: https://www.debian.org/security/2026/dsa-6435
  218: https://packages.debian.org/src:spip
  219: https://www.debian.org/security/2026/dsa-6437
  220: https://packages.debian.org/src:apr-util
  221: https://www.debian.org/security/2026/dsa-6438
  222: https://packages.debian.org/src:postgresql-17
  223: https://www.debian.org/security/2026/dsa-6439
  224: https://packages.debian.org/src:zip
  225: https://www.debian.org/security/2026/dsa-6440
  226: https://packages.debian.org/src:unzip
  227: https://www.debian.org/security/2026/dsa-6441
  228: https://packages.debian.org/src:python-httplib2
  229: https://www.debian.org/security/2026/dsa-6442
  230: https://packages.debian.org/src:util-linux
  231: https://www.debian.org/security/2026/dsa-6443
  232: https://packages.debian.org/src:docker.io
  233: https://www.debian.org/security/2026/dsa-6444
  234: https://packages.debian.org/src:neutron
  235: https://www.debian.org/security/2026/dsa-6445
  236: https://packages.debian.org/src:ironic
  237: https://www.debian.org/security/2026/dsa-6446
  238: https://packages.debian.org/src:expat
  239: https://www.debian.org/security/2026/dsa-6447
  240: https://packages.debian.org/src:librabbitmq
  241: https://www.debian.org/security/2026/dsa-6448
  242: https://packages.debian.org/src:spip
  243: https://www.debian.org/security/2026/dsa-6449
  244: https://packages.debian.org/src:swift
  245: https://www.debian.org/security/2026/dsa-6450
  246: https://packages.debian.org/src:srt
  247: https://www.debian.org/security/2026/dsa-6451
  248: https://packages.debian.org/src:firefox-esr
  249: https://www.debian.org/security/2026/dsa-6452
  250: https://packages.debian.org/src:designate
  251: https://www.debian.org/security/2026/dsa-6453
  252: https://packages.debian.org/src:libgit2
  253: https://www.debian.org/security/2026/dsa-6454
  254: https://packages.debian.org/src:sabnzbdplus
  255: https://www.debian.org/security/2026/dsa-6456
  256: https://packages.debian.org/src:spip
  257: https://www.debian.org/security/2026/dsa-6457
  258: https://packages.debian.org/src:openjdk-21
  259: https://www.debian.org/security/2026/dsa-6458
  260: https://packages.debian.org/src:gst-plugins-bad1.0
  261: https://www.debian.org/security/2026/dsa-6459
  262: https://packages.debian.org/src:libnet-dns-perl
  263: https://www.debian.org/security/2026/dsa-6460
  264: https://packages.debian.org/src:openjdk-25
  265: https://www.debian.org/security/2026/dsa-6462
  266: https://packages.debian.org/src:zfs-linux
  267: https://www.debian.org/security/2026/dsa-6463
  268: https://packages.debian.org/src:webkit2gtk
  269: https://www.debian.org/security/2026/dsa-6464
  270: https://packages.debian.org/src:erlang
  271: https://www.debian.org/security/2026/dsa-6465
  272: https://packages.debian.org/src:openssl
  273: https://www.debian.org/security/2026/dsa-6466
  274: https://packages.debian.org/src:linux-signed-amd64
  275: https://www.debian.org/security/2026/dsa-6466
  276: https://packages.debian.org/src:linux-signed-arm64
  277: https://www.debian.org/security/2026/dsa-6466
  278: https://packages.debian.org/src:linux
  279: https://www.debian.org/security/2026/dsa-6467
  280: https://packages.debian.org/src:freecad
  281: https://www.debian.org/security/2026/dsa-6468
  282: https://packages.debian.org/src:emacs
  283: https://www.debian.org/security/2026/dsa-6469
  284: https://packages.debian.org/src:xrdp
  285: https://www.debian.org/security/2026/dsa-6470
  286: https://packages.debian.org/src:gimp
  287: https://www.debian.org/security/2026/dsa-6471
  288: https://packages.debian.org/src:wireshark
  289: https://www.debian.org/security/2026/dsa-6472
  290: https://packages.debian.org/src:bubblewrap
  291: https://www.debian.org/security/2026/dsa-6473
  292: https://packages.debian.org/src:libdbi-perl
  293: https://www.debian.org/security/2026/dsa-6474
  294: https://packages.debian.org/src:cockpit
  295: https://www.debian.org/security/2026/dsa-6475
  296: https://packages.debian.org/src:suricata-update
  297: https://www.debian.org/security/2026/dsa-6477
  298: https://packages.debian.org/src:linux-signed-amd64
  299: https://www.debian.org/security/2026/dsa-6477
  300: https://packages.debian.org/src:linux-signed-arm64
  301: https://www.debian.org/security/2026/dsa-6477
  302: https://packages.debian.org/src:linux
  303: https://www.debian.org/security/2026/dsa-6478
  304: https://packages.debian.org/src:starlette
  305: https://www.debian.org/security/2026/dsa-6479
  306: https://packages.debian.org/src:roundcube
  307: https://www.debian.org/security/2026/dsa-6480
  308: https://packages.debian.org/src:keystone
  309: https://www.debian.org/security/2026/dsa-6481
  310: https://packages.debian.org/src:firefox-esr
  311: https://www.debian.org/security/2026/dsa-6485
  312: https://packages.debian.org/src:tryton-modules-company
  313: https://www.debian.org/security/2026/dsa-6485
  314: https://packages.debian.org/src:tryton-modules-marketing-automation
  315: https://www.debian.org/security/2026/dsa-6485
  316: https://packages.debian.org/src:tryton-modules-marketing-email
  317: https://www.debian.org/security/2026/dsa-6485
  318: https://packages.debian.org/src:tryton-server
  319: https://www.debian.org/security/2026/dsa-6486
  320: https://packages.debian.org/src:libde265

Debian Installer
----------------

The installer has been updated to include the fixes incorporated into
stable by the point release.


URLs
----

The complete lists of packages that have changed with this revision:

https://deb.debian.org/debian/dists/trixie/ChangeLog


The current stable distribution:

https://deb.debian.org/debian/dists/stable/


Proposed updates to the stable distribution:

https://deb.debian.org/debian/dists/proposed-updates


stable distribution information (release notes, errata etc.):

https://www.debian.org/releases/stable/


Security announcements and information:

https://www.debian.org/security/



About Debian
------------

The Debian Project is an association of Free Software developers who
volunteer their time and effort in order to produce the completely free
operating system Debian.


Contact Information
-------------------

For further information, please visit the Debian web pages at
https://www.debian.org/, send mail to <[email protected]>, or contact the
stable release team at <[email protected]>.

Attachment: signature.asc
Description: This is a digitally signed message part

Reply via email to