LWN riporta che gli avvisi Ubuntu USN-8887-1 e USN-8889-1 erano datati 6 ottobre 2026. Per Debian stable Trixie, invece, l’avviso DSA-6528-1 indica la versione 6.12.111-1 per il pacchetto linux: sono riferimenti distinti, legati a distribuzioni e pacchetti diversi.
Che cosa indicano gli avvisi Ubuntu
Secondo i riepiloghi di LWN per USN-8887-1 e USN-8889-1, il primo avviso identifica CVE-2023-20585 e cita i flavor linux, linux-aws, linux-gcp, linux-gke, linux-ibm, linux-oracle e linux-realtime. Il secondo riguarda linux-oem-7.0.
Per USN-8887-1, OSV riporta un esempio di pacchetto corretto: 7.0.0-1014.14 per linux-aws su Ubuntu 26.04. È un riferimento legato a quel flavor e a quella versione di Ubuntu.
Debian indica la versione corretta per Trixie
Nell’avviso DSA-6528-1, pubblicato il 29 settembre 2026, Debian indica 6.12.111-1 come versione corretta del pacchetto linux per Trixie stable e raccomanda di aggiornare i pacchetti Linux. Le vulnerabilità trattate possono comportare escalation dei privilegi, negazione del servizio o divulgazione di informazioni. L’avviso ufficiale di Debian include inoltre CVE-2026-80521 tra i riferimenti, insieme a molti altri. La stessa CVE era già stata trattata da NeoTeo nella copertura precedente del caso CVE-2026-80521.
Perché un avviso può elencare molte CVE
Nel riepilogo video pubblicato il 7 ottobre, Ton Does Linux propone una spiegazione generale: il progetto del kernel assegna identificativi CVE a quasi ogni commit che corregge un possibile problema di sicurezza, mentre Debian raggruppa gli aggiornamenti per la stable invece di distribuire ogni singola point release upstream. È il contesto illustrato da Ton Does Linux, non una dichiarazione ufficiale di Debian.