Archivi giornalieri: 2 Settembre 2026

Aggiornamento del kernel da backports su Debian

Tempo fa avevo un problema con una scheda video il cui driver richiedeva un kernel successivo a quello di Debian 13 trixie. Debian trixie utilizza il kernel 6.12 e, se non ricordo male, a me serviva il 6.18 che, fortunatamente, era disponibile sui backports.

Così aggiunsi la sorgente dei backports modificando il file /etc/apt/sources.list.d/trixie.sources in questo modo:

Types: deb deb-src
URIs: https://deb.debian.org/debian
Suites: trixie trixie-updates trixie-backports
Components: main contrib non-free non-free-firmware
Enabled: yes
Signed-By: /usr/share/keyrings/debian-archive-keyring.gpg

Types: deb deb-src
URIs: https://security.debian.org/debian-security
Suites: trixie-security
Components: main non-free-firmware
Enabled: yes
Signed-By: /usr/share/keyrings/debian-archive-keyring.gpg

e installai il kernel con un comando del tipo;

apt install -t trixie-backports linux-image-6.18.12+deb13-amd64

convinto di aver fatto tutto per bene.

Mesi dopo trovai che il computer era stato attaccato sfruttando una funzionalità conosciuta e catalogata con il numero CVS e per la quale esisteva una patch che era già stata applicata anche ai kernel Debian. Com’era stato possibile, allora, che il mio computer fosse stato compromesso?

Il fatto era che avevo installato il pacchetto del kernel sbagliato da backports: avevo installato l’ultima versione del kernel, la 6.18.12, quando ancora quella CVE non era conosciuta, sicché quel kernel non ne conteneva la patch. Gli aggiornamenti quotidiani di Debian avrebbero dovuto mantenere il kernel aggiornato, ma quando viene aggiunta una nuova versione del kernel a Debian, in backports, i vecchi kernel non vengono rimossi e i nuovi kernel hanno nomi di pacchetti diversi, sicché non c’è il passaggio automatico al kernel più recente. A meno che…

C’è un pacchetto virtuale del kernel, che per l’architettura amd64 si chiama linux-image-amd64, il quale viene sempre aggiornato con la dipendenza dall’ultimo kernel. Adesso, sul mio sistema con backports, ne esistono queste versioni:

$ apt policy linux-image-amd64
linux-image-amd64:
Installato: 7.1.8-1~bpo13+1
Candidato: 7.1.8-1~bpo13+1
Tabella versione:
*** 7.1.8-1~bpo13+1 100
100 https://deb.debian.org/debian trixie-backports/main amd64 Packages
100 /var/lib/dpkg/status
6.12.107-1 500
500 https://security.debian.org/debian-security trixie-security/main amd64 Packages
6.12.94-1 500
500 https://deb.debian.org/debian trixie/main amd64 Packages

Come si vede ci sono la versione stabile 6.12.94, quella del ramo sicurezza 6.12.107 e quella di backports 7.1.8. Al momento dell’installazione del kernel da backports avrei dovuto installare anche questo pacchetto. Ora che l’ho fatto, al prossimo rilascio d kernel, questo verrà aggiornato e avrà come dipendenza l’ultimo kernel di backports.

Adesso il sistema è maggiormente sicuro.