Ce que tu décris est plutôt vrai en général mais ça ne s'applique pas au cas d'apache2 :
En août, Debian 11.0 est sortie avec la version 2.4.48-3.1.
Le 8 octobre, c'est la version 2.4.51-1~deb11u1 qui est incorporée via bullseye-security.
Concernant le security-tracker, l'info n'est pas présente à l'heure actuelle, mais un verdict classique est « no-dsa » dans les notes, pour les bogues ne nécessitant pas une correction via une suite de sécurité, avec l'annonce de sécurité correspondante. Dans ce cas, c'est souvent via proposed-updates que le paquet est incorporé, avant intégration lors d'une point release ultérieure.
[^] # Re: Security tracker
Posté par Cyril Brulebois (site web personnel) . En réponse au message CVE-2021-44790 bullseye. Évalué à 5.
Ce que tu décris est plutôt vrai en général mais ça ne s'applique pas au cas d'
apache2:bullseye-security.Concernant le security-tracker, l'info n'est pas présente à l'heure actuelle, mais un verdict classique est « no-dsa » dans les notes, pour les bogues ne nécessitant pas une correction via une suite de sécurité, avec l'annonce de sécurité correspondante. Dans ce cas, c'est souvent via
proposed-updatesque le paquet est incorporé, avant intégration lors d'une point release ultérieure.Debian Consultant @ DEBAMAX