De twee Ubuntu-kernelmeldingen USN-8887-1 en USN-8889-1 zijn volgens LWN gedateerd op 6 oktober 2026. Voor Debian stable Trixie noemt Debian 6.12.111-1 als de gecorrigeerde versie van het linux-pakket. De versies en pakketnamen horen bij afzonderlijke distributiemeldingen.
Debian noemt 6.12.111-1 voor Trixie
Debian publiceerde DSA-6528-1 op 29 september 2026. Het advies noemt privilege-escalatie, denial of service en informatielekken als mogelijke gevolgen van de kwetsbaarheden, en adviseert de Linux-pakketten bij te werken. De vermelde versie 6.12.111-1 geldt voor het linux-pakket van de stabiele release Trixie. Debians beveiligingsadvies DSA-6528-1 bevat de pakketversie en de mogelijke gevolgen.
DSA-6528-1 bevat ook CVE-2026-80521
Debian vermeldt CVE-2026-80521 tussen de CVE-nummers in DSA-6528-1, naast andere kwetsbaarheids-ID’s. Het advies overlapt daarmee met eerdere NeoTeo-berichtgeving over CVE-2026-80521.
De Ubuntu-meldingen noemen verschillende kernelvarianten
LWN dateerde USN-8887-1 op 6 oktober 2026 en koppelde de melding aan CVE-2023-20585. De samenvatting noemt de kernelvarianten linux, linux-aws, linux-gcp, linux-gke, linux-ibm, linux-oracle en linux-realtime. LWN koppelde de eveneens op 6 oktober gedateerde USN-8889-1 aan linux-oem-7.0. De meldingen zijn terug te vinden in de LWN-overzichten van USN-8887-1 en USN-8889-1.
Voor linux-aws op Ubuntu 26.04 vermeldt OSV 7.0.0-1014.14 als pakketvoorbeeld bij USN-8887-1. Het OSV-record koppelt die versie aan precies die Ubuntu-release en kernelvariant.
Waarom een CVE-lijst lang kan zijn
Ton Does Linux legt in een video-uitleg over Linux-nieuws uit dat het kernelproject CVE-nummers toekent aan commits die mogelijke beveiligingsproblemen oplossen en dat Debian correcties voor stable periodiek bundelt. Zo verklaart de presentator waarom één Debian-advies meerdere CVE-nummers kan bevatten.