LWN führte die Ubuntu-Sicherheitsmeldungen USN-8887-1 und USN-8889-1 mit Datum 6. Oktober 2026 auf. Für Debian stable Trixie nennt Debian separat die Linux-Paketversion 6.12.111-1 als behoben. Die Meldungen betreffen unterschiedliche Distributionen und Kernelvarianten.

Was die Ubuntu-Meldungen aufführen

LWN ordnete USN-8887-1 der Kennung CVE-2023-20585 und den Kernelvarianten linux, linux-aws, linux-gcp, linux-gke, linux-ibm, linux-oracle und linux-realtime zu. USN-8887-1 bei LWN Eine OSV-Angabe zu USN-8887-1 nennt als Beispiel für Ubuntu 26.04 und linux-aws die Paketversion 7.0.0-1014.14.

Die zweite Meldung, USN-8889-1, betrifft laut LWN die Kernelvariante linux-oem-7.0. Die OSV-Version bezieht sich ausdrücklich auf Ubuntu 26.04 und linux-aws; sie ist keine Versionsangabe für sämtliche Ubuntu-Kernelpakete.

Debian nennt den Fix für Trixie

Debian veröffentlichte DSA-6528-1 am 29. September 2026. In der Sicherheitsmeldung nennt Debian 6.12.111-1 als behobene Version des Pakets linux für die stabile Veröffentlichung Trixie. Als mögliche Folgen der Sicherheitslücken führt die Meldung Rechteausweitung, Dienstverweigerung und die Offenlegung von Informationen auf.

Die CVE-Liste von DSA-6528-1 enthält auch CVE-2026-80521 sowie weitere Kennungen. Eine CVE-Kennung ist eine standardisierte Referenz auf eine Sicherheitslücke; die Debian-Meldung umfasst somit mehr als diese eine Kennung.

Warum ein Paketupdate viele CVE-Kennungen aufführen kann

Ton Does Linux führt die längere CVE-Liste in seinem Rückblick auf Linux-Nachrichten Anfang Oktober auf zwei Faktoren zurück: Die Kernel-Projektpraxis vergebe für praktisch jeden Commit, der ein potenzielles Sicherheitsproblem behebt, eine CVE-Kennung; Debian bündele Korrekturen außerdem in regelmäßigen Aktualisierungen, statt jeden vorgelagerten Punkt-Release einzeln auszuliefern. Diese Einordnung erklärt, warum ein Debian-Paketupdate zahlreiche Kennungen aufführen kann.