Коротко о ситуации
Debian Security Team выпустила DSA-6517-1, закрывающее сразу 15 уязвимостей в пакете nodejs для стабильного выпуска Debian 13 (trixie). Обнаруженные проблемы могли приводить к отказу в обслуживании, обходу модели разрешений (permission model), некорректной проверке сертификатов или раскрытию информации.
Что обновить
Уязвимая версия: 20.19.2+dfsg-1+deb13u2. Исправленная версия: 20.19.2+dfsg-1+deb13u3.
sudo apt update
sudo apt upgrade nodejs
Полный список из 15 закрытых CVE (CVE-2026-48617, 48618, 48619, 48928, 48930, 48931, 48933, 48934, 48935, 48937, 56846, 56847, 56848, 56850, 58039) доступен на странице security-tracker Debian.
Кого это касается
В первую очередь тех, кто использует Node.js на серверах Debian 13 для запуска приложений, обрабатывающих внешний трафик или пользовательский ввод, именно там актуальны риски вроде обхода модели разрешений и некорректной проверки сертификатов. Для локальных, не сетевых сценариев использования Node.js риск ниже, но обновиться всё равно стоит по общей гигиене.
Что ещё нужно знать
Нужно ли перезапускать приложения после обновления?
Да, обновление пакета само по себе не перезапускает уже запущенные Node.js-процессы, после apt upgrade перезапустите сервисы, использующие Node.js (systemctl restart для соответствующих юнитов), чтобы они подхватили исправленную версию.
Затрагивает ли это более старые версии Debian?
Информация в самом DSA касается конкретно trixie (Debian 13), для oldstable/oldoldstable стоит проверять отдельные объявления security-tracker, если вы используете более старый релиз.
Насколько срочно нужно обновляться?
Debian не присвоила отдельную метку повышенной срочности этому DSA, но при 15 закрытых CVE разумно не откладывать обновление надолго, особенно на продакшен-серверах с сетевым доступом.
Что в итоге
Рутинное, но объёмное security-обновление: 15 CVE разом это заметно больше обычного ежемесячного набора для nodejs в Debian. Если у вас есть серверы на Debian 13 с Node.js, apt upgrade nodejs и перезапуск сервисов, это буквально пять минут работы против пятнадцати закрытых уязвимостей.






