
Linux-distributie Debian waarschuwt gebruikers voor ruim dertienhonderd beveiligingslekken in de Linux-kernel en roept gebruikers op om hun Linux-packages te upgraden. "In de Linux-kernel zijn verschillende kwetsbaarheden ontdekt die kunnen leiden tot privilege escalation, denial of service of informatielekken", aldus een bericht op de Debian-mailinglist. In totaal gaat het om 1313 unieke kwetsbaarheden.
De impact van de beveiligingslekken is in de meeste gevallen beperkt, meldt 9to5Linux. De reden voor het grote aantal kwetsbaarheden zou onder andere komen door nieuw beleid voor het toekennen van CVE-nummers aan kwetsbaarheden. Elke commit waarmee een potentieel beveiligingsprobleem wordt opgelost krijgt nu een CVE-nummer toegekend, ook als het om een klein probleem gaat of er geen bekende exploitmethode is. Debian-gebruikers worden opgeroepen om naar Linux-kernel versie 6.12.111-1 te updaten.
ik heb al kernel 7.0.0-38 in Mint :-)
Haha, in de derde regel staat al
"die kunnen leiden"
Dat is hetzelfde als de straat oversteken, en niet uitkijken :-)
Dit moet een nieuw record zijn.
Goed bezig. Timmer het maar dicht.
En zo spectaculair is het aantal blijkbaar niet...
tja die 6.12 is een LTS dus dit zijn heel veel 'back-ports' in een keer tegelijk waarschijnlijk nu Debian hun 6.12.107 eens updaten. Het is dus niet zo dat de laatste mainline [7.2.8] ineens deze week nu zo veel patches heeft.
"Elke commit waarmee een potentieel beveiligingsprobleem wordt opgelost krijgt nu een CVE-nummer toegekend, ook als het om een klein probleem gaat of er geen bekende exploitmethode is."
Dit is echt een heel slecht idee. De hele gedachte van een CVE schop je daarmee onderuit. Een CVE wordt daardoor nikszeggend.
Alle nieuwsorganisaties/developers moeten dus naast zeggen dat een issue ‘een CVE’ betreft ook de ‘severity’ vermelden, het woord CVE op zich zegt nu helemaal niets meer. Mogelijk alleen CVEs rapporteren met een score 7 of hoger (ie. High/Critical) en de rest in een bijlage stoppen in het gebal van change/release notes.
Dit is het gevolg van de AI-analyse van de Linux kernel codebase. Met als gevolg dat deze nog harder te kraken wordt.
Door Anoniem: "Elke commit waarmee een potentieel beveiligingsprobleem wordt opgelost krijgt nu een CVE-nummer toegekend, ook als het om een klein probleem gaat of er geen bekende exploitmethode is."
Dit is echt een heel slecht idee. De hele gedachte van een CVE schop je daarmee onderuit. Een CVE wordt daardoor nikszeggend.
Integendeel. Bugs in de kernel zitten op een plek waar, als misbruik mogelijk is, de consequenties meteen heel ernstig kunnen zijn, want de kernel is de code die echt alles mag op een systeem. Een probleem dat klein lijkt of waar geen exploitmethode voor bekend is kan opeens een levensgroot probleem blijken te zijn als een aanvaller heeft ontdekt hoe het te misbruiken is, vaak in combinatie met een of meer andere bugs die er ook onschuldig uitzien. En de praktijk wijst al decennia lang uit dat je lang niet altijd aan een bug kan zien hoe goed die te misbruiken zal blijken te zijn. Je weet dus helemaal niet hoe ernstig je hem moet nemen. Dus hoe voorkom je ellende met dat soort bugs? Door ze allemaal bloedserieus te nemen en ze altijd direct te repareren, voordat een kwaadwillige ontdekt hoe die de bug kan misbruiken. En hoe krijg je al die lieden in beweging die, net als jij, denken dat ze het pas ernstig hoeven te nemen als er al misbruik bekend is? Juist, door meteen al een CVE uit te schrijven.
Je wordt middels die CVE's met je neus op het feit gedrukt dat je bugs in de kernel bloedserieus moet nemen, zelfs als nog niet bekend is hoe ze misbruikt kunnen worden. De juiste reactie daarop is niet om te stoppen CVE's ernstig te nemen, maar juist om die bugs serieus te gaan nemen. De mensen die de ontwikkeling van de kernel leiden zijn niet op hun achterhoofd gevallen, die zijn juist toppers in dit soort dingen. Die maken dit soort keuzes niet voor niets. Ontken het signaal dus niet dat ze je geven, neem het juist bloedserieus.
OpenBSD hanteert trouwens al decennia de aanpak om een permanent auditteam naar bugs te laten zoeken, niet specifiek beveiligingslekken, en elke bug direct te repareren. Die zijn daarmee beveiligingslekken die de andere BSD's hebben domweg meestal voor, een of meer van de bugs die samen te misbruiken zijn zijn al al gerepareerd voordat wie dan ook ontdekt heeft hoe dat misbruik kan. Ze hebben zo de reputatie opgebouwd een zeer veilig systeem te maken. De aanpak is niet identiek, maar de Linux-kernelontwikkelaars doen iets vergelijkbaars, en dat komt in die CVE's tot uiting.
Door Anoniem: ik heb al kernel 7.0.0-38 in Mint :-)
Effe kijken. In Debian zijn de nodige nieuwere kernel-versies via de repository stable-backports beschikbaar, met 7.1.13 als recentste. Het is alleen niet de default-versie, Debian kiest altijd voor stabiliteit in de features binnen een major release van stable, en als je the latest and greatest wilt dan daar in zit kijk je of als "backport" beschikbaar is, of dat de leverancier zelf rechtstreeks een debian-repository aanbiedt. Ik haal bijvoorbeeld Firefox op die manier rechtstreeks bij Mozilla vandaan.
Mij staat trouwens bij dat in Mint ook niet de recentst beschikbare kernel-versie de default is, de laatste keer dat ik daar iets van zag werd er dacht ik ook een 6.x-kernel default geïnstalleerd terwijl er al 7.x-kernels beschikbaar waren. Klopt dat?
Door Anoniem: "Elke commit waarmee een potentieel beveiligingsprobleem wordt opgelost krijgt nu een CVE-nummer toegekend, ook als het om een klein probleem gaat of er geen bekende exploitmethode is."
Dit is echt een heel slecht idee. De hele gedachte van een CVE schop je daarmee onderuit. Een CVE wordt daardoor nikszeggend.
Je hebt de laatse heel veel jaar het CVE concept niet ontmoet , en dat dat elke CVE even erg was, en allemaal betekende "het hele Internet kan je hacken" als er een CVE is ?
Zo werkt het al _tijden_ (altijd ? 20+ jaar sinds "nieuwe CVE systeem" ? ) . Er hangt ook een severity score aan de CVE (CVSS), afhankelijk van moeite van exploit risico (bv - local user nodig, authenticated user, remote access etc etc_
https://www.cve.org/about/relatedefforts
Ook vergezochte "risico's" kregen wel een CVE - nogal eens om het CV van de researcher op te poetsen.
AI heeft zowel het vinden van kleine bugs, als het creeren van complexe exploits makkelijker gemaakt.
http://www.kroah.com/log/blog/2026/02/16/linux-cve-assignment-process/
(heel erg lezenswaardig)
Door Anoniem: Dit is het gevolg van de AI-analyse van de Linux kernel codebase. Met als gevolg dat deze nog harder te kraken wordt.
Nee net als bij microslop zijn er veel fouten in het verleden niet echt aangepakt of gebackport naar oudere kernels omdat het exploiteren ervan te lastig was. Wat met AI goed kan is er op los halicuneren zodat onwaarschijnlijke combinaties van fouten in beeld komen, in combinatie met snelheid en schaal maken kleine onbenullige bijzaken in eens een opstapje voor een andere.
Door Anoniem: ik heb al kernel 7.0.0-38 in Mint :-)
Goed zo. Vragen om problemen.
(Kernel 6.8 serie is voor de huidige Mint 22.x)
Vanuit mijn laatste beroep - heel iets anders dan in de IT - weet ik hoe 'annoying' veiligheid (security) kan zijn maar ik ben bang dat de huidige stortvloed aan veiligheidsupdates weleens averechts zou kunnen gaan werken. Gebruikers zouden wel eens
updatemoekunnen worden.
Het laatste half uur begon ik er in mijn Linux Mint Cinnamon ook wel enigszins van te balen. De update van de Kernel van 6.8.0-142 naar 6.8.0-146 was afgerond, daarna herstart (moet in Mint 22.3) en... alweer dient zich een update aan, ditmaal van LibreWolf (Firefox fork).
Het is natuurlijk niet verstandig te denken: uitstellen, maar de verleiding wordt groot updates automatisch te laten installeren als ze met zo'n kleine interval blijven binnenrollen, maar dat is
ookniet raadzaam.
Bijvoorbeeld een jaar of zo terug werd mij (toen nog in Mint 22.1) foutief de bestandsbeheerder Nautilus aangeboden in Bijwerkbeheer (Nemo is bestandsbeheerder in Mint).
Je moet er niet aan denken twee kapiteins op een schip te hebben doordat je zo'n update zonder controle geautomatiseerd installeert.
Door _R0N_: Dit moet een nieuw record zijn.
Voor Debian?
Nuh, 82 procent van alle software versies in hun distro is zo oud dat het vast wel ergens vermeld staat in
een lijst met lekken. :P
Je kan ook gewoon de automatische updates aanzetten met unattended-upgrades.
Door Anoniem:
Door Anoniem: ik heb al kernel 7.0.0-38 in Mint :-)
Goed zo. Vragen om problemen.
(Kernel 6.8 serie is voor de huidige Mint 22.x)
Andere anoniem: Als u in de uodater kijkt onder kernel management kunt u kiezen uit kernel 7 versies.
Dit is bedoeld voor nieuwere systemen die niet werken op kernel 6 versies.
Daarnaast worden de beveiligingspatches gebackport naar andere kernel versies.
Ik zit zelf ook op 7.0.0-38, dit is gewoon beschikbaar gesteld door Debian, kernel 7 is gewoon veilig.
Door Anoniem:
Door Anoniem:
Door Anoniem: ik heb al kernel 7.0.0-38 in Mint :-)
Goed zo. Vragen om problemen.
(Kernel 6.8 serie is voor de huidige Mint 22.x)
Andere anoniem: Als u in de uodater kijkt onder kernel management kunt u kiezen uit kernel 7 versies.
Dit is bedoeld voor nieuwere systemen die niet werken op kernel 6 versies.
Daarnaast worden de beveiligingspatches gebackport naar andere kernel versies.
Ik zit zelf ook op 7.0.0-38, dit is gewoon beschikbaar gesteld door Debian, kernel 7 is gewoon veilig.
Debian is geen Mint.
Anoniem heeft gelijk.
Momenteel, 03-10-2026:
Mint: Kernel 6 dus. Geen 7.
Door Anoniem:
Door Anoniem: ik heb al kernel 7.0.0-38 in Mint :-)
Effe kijken. In Debian zijn de nodige nieuwere kernel-versies via de repository stable-backports beschikbaar, met 7.1.13 als recentste. Het is alleen niet de default-versie, Debian kiest altijd voor stabiliteit in de features binnen een major release van stable, en als je the latest and greatest wilt dan daar in zit kijk je of als "backport" beschikbaar is, of dat de leverancier zelf rechtstreeks een debian-repository aanbiedt. Ik haal bijvoorbeeld Firefox op die manier rechtstreeks bij Mozilla vandaan.
Mij staat trouwens bij dat in Mint ook niet de recentst beschikbare kernel-versie de default is, de laatste keer dat ik daar iets van zag werd er dacht ik ook een 6.x-kernel default geïnstalleerd terwijl er al 7.x-kernels beschikbaar waren. Klopt dat?
Ja. Klopt nog steeds.
Zie eerste alinea hier: https://www.linuxmint.com/rel_zena.php
P.s. Niet kwetsend bedoeld hoor, maar al langer vraag ik mij af:
LezenLinux gebruikers nog wel eens de first line documentation m.b.t. de door hen gebruikte distro's? Ik betwijfel dat als ik alle reacties ook hier weer overlees.
Paar dagen geleden was er nog een talk over CVE in de kernel bij Greg Kroah-Hartman . "Kernel Recipes 2026 - Security in the LLM age" https://youtu.be/NnV_cWeoo5Q
Door Anoniem: ik heb al kernel 7.0.0-38 in Mint :-)
Die heb ik er na de update gelijk weer afgeknikkerd. Hele OS bevroor. Zelf niet te redden met ctrl-alt-backspace, ctrl-alt-F2 of grub parameter -nomodeset.
Ik ben weer terug naar kernel 6
Door Anoniem: P.s. Niet kwetsend bedoeld hoor, maar al langer vraag ik mij af:
LezenLinux gebruikers nog wel eens de first line documentation m.b.t. de door hen gebruikte distro's? Ik betwijfel dat als ik alle reacties ook hier weer overlees.
Je antwoordde op mij. Ik gebruik zelf Debian, niet Mint. Maar het gebeurt incidenteel dat ik er toch even mee in aanraking kom. Maar van Mint ben ik dus heel wat slechter op de hoogte dan van Debian.