Проект Debian выпустил для стабильной ветки Debian 13 Trixie ядро Linux 6.12.100-1, закрывающее 68 уязвимостей с рисками повышения привилегий, отказа в обслуживании и утечки данных. Масштаб выделяется на фоне предыдущего обновления: за десять дней до него проект исправил 12 проблем. Среди новых патчей оказались сетевая ошибка use-after-free и OVSwrap — уязвимость Open vSwitch с возможностью получить права root.

Debian 13 получил Linux 6.12.100-1 через десять дней после предыдущего патча
Свежая история вокруг Debian 13 началась с цифры, которую трудно пропустить: 68 идентификаторов CVE в одном обновлении ядра. В начале августа на масштаб обновления обратило внимание 9to5Linux, а основанием стал официальный бюллетень DSA-6405-1, опубликованный Debian 31 июля 2026 года.
Исправления вошли в пакет Linux 6.12.100-1 для стабильной ветки Trixie. Debian описывает возможные последствия уязвимостей тремя категориями: повышение привилегий, отказ в обслуживании и раскрытие информации. За этими формулировками скрываются разные сценарии — от падения системы при обработке специально сформированного трафика до получения расширенных прав локальным процессом.
Контраст с предыдущим бюллетенем показывает темп работы команды безопасности. DSA-6393-1 вышел 21 июля и закрыл 12 уязвимостей в ядре 6.12.96-1. Через десять дней список вырос почти в шесть раз, а версия пакета поднялась до 6.12.100-1.
| Бюллетень Debian | Дата | Исправлено CVE | Версия ядра для Trixie |
| DSA-6393-1 | 21 июля 2026 года | 12 | 6.12.96-1 |
| DSA-6405-1 | 31 июля 2026 года | 68 | 6.12.100-1 |
Debian 13 использует долговременную ветку Linux 6.12 LTS. Проект сохраняет базовую версию ядра и переносит в неё исправления безопасности из более новых выпусков. Поэтому номер 6.12 остаётся прежним, хотя код ядра продолжает меняться вместе с патчами.
CVE-2026-64530 затрагивает обработку сетевых фрагментов
Одна из самых заметных ошибок получила номер CVE-2026-64530. Она находится в подсистеме управления сетевым трафиком Linux и относится к классу use-after-free — обращению к участку памяти после того, как ядро уже освободило его или передало другому механизму.
Сбой возникает при обработке фрагментированных пакетов. Механизм дефрагментации может забрать сетевой буфер, а классификатор трафика при определённой последовательности событий продолжает обращаться к прежнему указателю. В результате ядро работает с памятью, которой оно уже не владеет.
Что происходит дальше, зависит от содержимого памяти и конфигурации сетевой подсистемы. Самый прямой результат — аварийное завершение работы ядра и отказ в обслуживании. Red Hat указывает, что при управляемом использовании освобождённой памяти потенциально возможно выполнение кода. Удалённый сценарий связан со специально подготовленным сетевым трафиком и включёнными механизмами traffic control и connection tracking.
Для владельцев публичных серверов человеческий смысл этой ошибки прост: входящий пакет способен добраться до кода ядра ещё до обработки приложением. Веб-сервер, база данных или контейнерная платформа могут продолжать работать корректно, пока сбой развивается уровнем ниже — в сетевом стеке операционной системы.
OVSwrap открывал локальный путь к правам root через Open vSwitch
Вторая выделяющаяся проблема — CVE-2026-64531, получившая имя OVSwrap. Она затрагивает модуль Open vSwitch, который используется для программной коммутации трафика в виртуализированных средах, облачных платформах и контейнерной инфраструктуре.
Open vSwitch хранит действия над сетевыми потоками в атрибутах Netlink. Длина отдельного атрибута записывается в 16-битное поле, способное представить значение до 65 535 байт. После изменения проверки вложенное действие могло превысить этот предел. Значение длины переполнялось, а ядро обрабатывало структуру с неверными границами.
Публичное раскрытие OVSwrap описывает локальное повышение привилегий: непривилегированный пользователь при доступной уязвимой конфигурации может добиться выполнения кода в контексте ядра и получить root. Модуль Open vSwitch способен загружаться автоматически, поэтому отсутствие запущенного пользовательского процесса ovs-vswitchd само по себе не всегда исключает достижимость уязвимого кода.
Для рабочих станций с единственным доверенным пользователем этот сценарий имеет один профиль риска. На сервере с несколькими учётными записями, контейнерами или виртуальными сетями круг процессов, способных взаимодействовать с сетевыми пространствами имён, заметно шире. Именно поэтому OVSwrap привлёк больше внимания, чем большинство остальных CVE из бюллетеня.
Debian объединил 68 разных ошибок в три категории последствий
Официальный бюллетень перечисляет все 68 CVE, но не присваивает каждой проблеме отдельную оценку критичности. Debian сводит последствия к трём группам, и каждая затрагивает систему по-своему.
| Тип последствия | Что происходит в системе | Где эффект заметнее |
| Повышение привилегий | Локальный процесс получает доступ к функциям ядра или правам root | Многопользовательские серверы, контейнерные узлы, виртуализация |
| Отказ в обслуживании | Ядро, драйвер или сетевой компонент аварийно завершает работу | Публичные сервисы и узлы с непрерывной нагрузкой |
| Раскрытие информации | Данные из памяти ядра становятся доступны процессу с меньшими правами | Системы, где на одном узле обрабатываются данные разных пользователей |
Количество CVE само по себе не показывает вероятность атаки. Часть ошибок достигается только при загруженном модуле, определённом драйвере или редкой комбинации настроек. Другие находятся в сетевом стеке и могут затрагивать широкий класс серверов. Общий пакет нужен потому, что Debian распространяет единое ядро сразу для множества аппаратных и программных конфигураций.
Обновление поступает через репозиторий trixie-security независимо от очередного точечного выпуска Debian 13. После установки пакет 6.12.100-1 находится на диске, а уже запущенное ядро продолжает работать до перезагрузки. Поэтому версия активного ядра и версия установленного пакета некоторое время могут различаться.
Бюллетень подтверждает исправления и оставляет открытым вопрос о реальных атаках
На 3 августа подтверждены четыре опорных факта: проект Debian выпустил DSA-6405-1, пакет 6.12.100-1 закрывает 68 CVE, CVE-2026-64530 затрагивает обработку сетевых пакетов, а для OVSwrap опубликован рабочий пример эксплуатации локального повышения привилегий. Предыдущий пакет ядра появился всего за десять дней до этого и содержал 12 исправлений.
В бюллетене Debian нет сведений о массовой эксплуатации этих ошибок и нет отдельной оценки критичности для каждого CVE. Публичный proof of concept для OVSwrap показывает техническую достижимость атаки, но не отвечает на вопрос о её использовании против реальных систем. Для CVE-2026-64530 также остаётся открытым масштаб конфигураций, в которых сетевой путь действительно доступен извне.
История обновления пока выглядит как масштабная серия исправлений стабильного ядра Debian 13. Дальнейшую картину определят отчёты об инцидентах и данные о том, какие из 68 уязвимостей применялись за пределами исследовательских стендов.