Question re: debsecan

Chris Moody <[email protected]>
Newsgroups gmane.linux.debian.user
Message-ID <[email protected]>
Hello all.

I could use some enlightenment on debsecan as I am not quite 
understanding it's results recently.  Things were reporting as I 
expected (via my having read the MAN page and other discussions of the 
tool) until just a couple weeks ago when this behavior seems to have 
changed.

I run periodic healthchecks via the check_debsecan wrapper/healthcheck 
on a collection of nodes running trixie.

Despite having apt update && apt upgrade'd all packages on these systems 
(just prior to drafting this message), I continue receiving output from 
debsecan reporting vulnerabilities despite having what I believe are the 
fixed versions upgraded/installed.

ex>
===[  debsecan --suite trixie --only-fixed --format detail | less ]=======
CVE-2025-11468 (*fixed*)
   When folding a long comment in an email header containing 
exclusively  ...
*installed*: libpython3.13 *3.13.5-2+deb13u4*
              (built from python3.13 3.13.5-2+deb13u4)
   fixed in unstable: python3.13 3.13.12-1 (source package)
   fixed on branch:   python3.13 3.13.5-2+deb13u1 (source package)
   fixed on branch:   python3.13 3.13.5-2+deb13u2 (source package)
   fixed on branch:   python3.13 3.13.5-2+deb13u3 (source package)
*  fix is available for the selected suite (trixie)*
==========

Debsecan is flagging this package as having a CVE assigned and that a 
fix is potentially available.

I have read the related CVE page as well.
[ https://security-tracker.debian.org/tracker/CVE-2025-11468 ]

The CVE page also states that for trixie, python3.13 has the fix applied 
in the version:
=====
*3.13.5-2+deb13u3**
*


When I query what is currently installed, I see the following:
===[ apt list --installed | fgrep python3.13 ]=======
WARNING: apt does not have a stable CLI interface. Use with caution in 
scripts.

libpython3.13-minimal/stable-updates,now *3.13.5-2+deb13u4* amd64 
[installed,automatic]
libpython3.13-stdlib/stable-updates,now *3.13.5-2+deb13u4* amd64 
[installed,automatic]
libpython3.13/stable-updates,now *3.13.5-2+deb13u4* amd64 
[installed,automatic]
python3.13-minimal/stable-updates,now *3.13.5-2+deb13u4* amd64 
[installed,automatic]
python3.13/stable-updates,now *3.13.5-2+deb13u4* amd64 [installed,automatic]
==========

Should I not be assuming/understanding that *u4* is newer than *u3* and 
thus has the fix implemented/included?  or are the reported 'fixed' 
version explicitly ONLY the listed *u3* version?

Has this behavior recently changed?  Up until a couple weeks ago, when I 
would upgrade packages reporting fixes to the newest version available, 
debsecan would stop complaining about the package having a fix available 
that I still needed to install.

Thank you in advance for any $CLUE++ anyone can provide.

Cheers,
-Chris

-- 
Node-Nine, Inc.
[email protected]
619.354.6463
OpenPGP_0xE3B7ECCE88761F0D.asc (application/pgp-keys, 2.6 KB)
-----BEGIN PGP PUBLIC KEY BLOCK-----

xsBNBFUxXD4BCACkIfP/zjxR22aH8aIYGVTFbAX2CqmZ6vcj3Z2+bYWa47od6diO
2O1osCE4pntb6T++5yVsUWbTP9tmH48JKkmQVwqEUsQ1Qr1MaLsgZt7d8bpZ3yp3
ZmN/o/Txwyio1VujeI5bYXmmj1KxOdJTe5XJ/dYu+DljHkKeHTaW7U84D1HGdarJ
lcQl1bl2FdtkLXc428GjrVgTLNHCHS0Z3jJHBbfLarRVv/YGOpxh5xxK0DNVvMRO
oEw35dXGkU3enSLR9PSQdxpJjGCDDKaj6dFOOxZqvf04t40PpkZEyN33B17Mbs0Z
y3kNABu62ChdL5BLjuQ7Pu0zllWWfy1QitIrABEBAAHNIUNocmlzIE1vb2R5IDxj
aHJpc0Bub2RlLW5pbmUuY29tPsLAlAQTAQoAPgIbAwULCQgHAwUVCgkICwUWAgMB
AAIeAQIXgBYhBAZJ0RVaXZ5dnALCoOO37M6Idh8NBQJlJaeEBQkZXD6yAAoJEOO3
7M6Idh8ND+cH/3g9fhH7NpIa/9zSDvQhzbjzIgp0IW0s/VX6JoqSVUabAlgzfpmL
hAG8wv1BelhC8YNPziOf5SOE4KREuqnSPWcztF4P+hdLDf53iavi5J1jTxSAYktA
a9PdjQWhNaF/l+KSEnPaMNpewNpxFwlUrTBpRq06fA12ndTBG0rgy+dspcOhpJTL
JK5EWING64TwkLfvJSg0Y//pOQe0y5cFV9ZrVnhJ3l3fb18mExp3MDnE8EMNVjw3
7bkgjAf1t7HZQ7RWU4CX19Q5/iGIqRrHc9vTnBZ0ximrhbM7EAbXNXGwciRS0sFU
PvpvLfNxA7uaWZ8UwLoGUfyKcgNJBFnOYDXCwH0EEwEKACcFAlUxXD4CGwMFCQeG
H4AFCwkIBwMFFQoJCAsFFgIDAQACHgECF4AACgkQ47fszoh2Hw3tXQgAm1A83N4L
h92j4N4QTdNXwI7VyE6xNJOzEYXEJzptQ0p1tJ81cyNhBW6DwXDzhm2OfTJPB2SY
h0Vk4FYm1tfxzgFZv6IbZhWB/b4dR1GVI+z4xH1a1lVOLUZPKV00HkQWUpifSOiI
D9GyP90ryGKp79VWFviAauf3FgZcaQ/IoJwgdF+k322Xoj8cHT5VyBEkEDFOXJRM
zcr7VdRDPCr7MSToiD/64bUocaKdm8j56lGOuz37mcavGYjU5T/3wyOkwpKw0+VI
olbUxkJXnnwcovCq5cna/p9Dthajj9AFv7BT227ZSSFHLRTAC0xzA0KzgL4nIthk
kvGNqqlzVGT8LcLAlAQTAQoAPgIbAwULCQgHAwUVCgkICwUWAgMBAAIeAQIXgBYh
BAZJ0RVaXZ5dnALCoOO37M6Idh8NBQJcvhsrBQkLTsN9AAoJEOO37M6Idh8NcYAH
+wQLpu0JSUuTpcA4MOlF1/afVbkcNX7NfZ5Yf8dpkdD9I9kn8TWVqQIAt336zs0I
TpzwwhwEyyds/jEP+0qQoT0hcoYgi7FH4WW8hWtwB3K3BFKFGU764LiRsEHFdDnV
Z1jrY27v+q/jdR1/TiDLm7T8NbYcTH84LIdl9V5E0Ol9CUhZK4ZdNe+l2JQmM2hJ
/c5zjyBnL8VfxfKTTjWPyKs8XdrjVJ9sk4Ih/9fRKHV96PdBPw0aQIDJDJOTOhpd
Ox/Ax21JX6CcPknAy9Snm6A4XsdzVsEYfgG4AV79wfYjx8StyFaxJ69pCcLIlfeS
iSe33hBEPTdCPj5Y1RtzMK7OwE0EVTFcPgEIAMlFr2vTRyhTtl11WpU7BIjXaKSL
T34J8OaG/t/zLVnewklcgKre56CytSBRJ2LfOlN0sjAKjDwL1er4Lr0cNrfcew1T
ReKJC8WTmF2FFstW1XPkNhCKZXafMt/6EW2VCvCVdEvvc8RwAfuZEECcrhNHsIuY
5ZsgWA596ldQHtKcXqS0L9nnTh1iC0nyMc/XHAB3wpLRm/MTabq2OQg+O41fe0DQ
GquwOpx3mXgb5vI5zgMSERYHmVrdENhm+QVwD4xqB/G2f1NAqg3zrc5lJieEGYuX
lq8Kj8k3dO03oZrB+svmrRMTyoO8W5rNR5XiVQxyNkKSa1jMNMMdOA+JpU8AEQEA
AcLAhgQYAQoAJgIbDBYhBAZJ0RVaXZ5dnALCoOO37M6Idh8NBQJlJaeEBQkZXD6y
ABQJEOO37M6Idh8NCRDjt+zOiHYfDRabCACgWoRDfrFGbuOi+Dzqa3AxHbJuC9wk
zyDuoLCbShDzVhFlM3LYKV9tpYht4+5H8GDzYmxOW4kXRL5giRVHzM+s8KmcnDlr
vvZsmPS9pzmt6t0m7mYzzJ9QaitILTLVhFRaczDt2CKzhPLVoc9y3HtwmUYrgYwB
arBxVuYdVNLBvXaFqYMnKgfhLubwz8eSHwb71YoKEwQ2NH/4dW29QkWCOH+ShMJ4
qs8QjHd41DwI2DMcmjMZXdHTGsyEvUyyERWXJ8+xG37oesPqEoBtEonUXzM/HmHD
4JA2dE2GFdLUilDez7bO0J4x2demCsugUCQDv2OP3I/4Psf4xdcicY35
=65Ce
-----END PGP PUBLIC KEY BLOCK-----
OpenPGP_signature.asc (application/pgp-signature, 495 B)
-----BEGIN PGP SIGNATURE-----

wsB5BAABCAAjFiEEBknRFVpdnl2cAsKg47fszoh2Hw0FAmqM1ooFAwAAAAAACgkQ47fszoh2Hw2E
mwf/YKnbv8wKgKdoGWS7x1dWxuM6dgmiQepRKrxTl080b/Jy0wFvyESunj55LaRV2HYY7wycHYO5
oAJmD7O/L+0rrM/cAeK/YulX+aru9qXFz5oiWZRRCRj9F7u00kUpsX3UXJF2ISa5Oe06WmAtG7cG
6YdEA84x3apex1DtFX+Ei978Fyr6YxnIlkxQUcPx0ctd6GuQoh0w8EEly5CmwioZyaYMpbzhTKPc
z4x1xhh1D8kF9lnHe0dinqya8fDSt8pojoPKAZvtFBAr0oCecu+ac9uwZ00T/4glNJgYaa/yt42m
N6QUF4wC3LylcVJzODpfAdtfed16VnqGnwwWU5PF6Q==
=aDD9
-----END PGP SIGNATURE-----
lmpx.com only provides a reader for public news (NNTP) servers. It is not affiliated with the servers or forums shown here and is not responsible for the content of articles, which is written by their respective authors.