debsecan (Debian Security Analyzer) est un outil qui compare les paquets installés sur une machine Debian avec la base de vulnérabilités du Debian Security Tracker. Il liste les CVE qui affectent le système. Il ne modifie rien : il se contente de signaler.
Il est nécessaire d'installer le paquet
debsecan.
sudo apt install debsecan
debsecan --suite $(lsb_release --codename --short) --only-fixed --format detail
| Élément | Rôle |
|---|---|
--suite $(lsb_release --codename --short) |
Indique la version de Debian à analyser. La sous-commande renvoie le nom de code (par exemple trixie pour Debian 13). |
--only-fixed |
Ne garde que les vulnérabilités déjà corrigées dans un paquet disponible. Ce sont celles que l'on peut résoudre en mettant à jour. |
--format detail |
Affiche une fiche complète par vulnérabilité (voir ci-dessous). |
Sur Debian 13,
lsb_releasen'est pas toujours installé. Alternative :. /etc/os-release && echo $VERSION_CODENAME.
--format accepte aussi summary, bugs, packages et report. Le format packages est pratique pour obtenir la liste des paquets à mettre à jour.
Pour chaque vulnérabilité, le format detail indique :
CVE-2025-XXXX) ;remotely exploitable ;Les données viennent de security-tracker.debian.org, donc une connexion réseau est nécessaire.
Comme seules les failles corrigées sont listées, une mise à jour suffit :
sudo apt update
sudo apt upgrade
Pour un seul paquet : sudo apt install --only-upgrade <paquet>. Après la mise à jour d'une bibliothèque ou du noyau, redémarrez les services concernés avec needrestart, ou redémarrez la machine.