debsecan
debsecan --suite <suite>
Lista los paquetes Debian/Ubuntu con vulnerabilidades conocidas usando debsecan, la comprobación de CVE contra los repositorios de seguridad.
Ejecútalo cuando necesites saber qué paquetes instalados tienen CVEs conocidos sin parchear: debsecan consulta la base de vulnerabilidades de Debian (o Ubuntu) y lista los paquetes afectados con su CVE y el estado (parcheado disponible o no). Es la herramienta de la gestión de vulnerabilidades en Debian: la foto de la exposición del host por paquetes, complementaria al gestor de parches. En el hardening y en el IR, la revisión con debsecan responde a '¿qué CVEs afectan a este host?' — el paquete vulnerable que el atacante pudo explotar.
No la uses como inventario completo de vulnerabilidades: debsecan cubre los paquetes del repositorio de la distro — el software de terceros (binarios, aplicaciones propias, contenedores) no aparece; para eso están los escáneres de aplicaciones. La base de CVEs de la distro se actualiza con retraso: las vulnerabilidades muy recientes pueden no estar. Y ojo: la presencia del CVE no significa explotabilidad — el paquete vulnerable con la mitigación aplicada o sin la vía de explotación accesible no es un riesgo inminente; la priorización se hace con el contexto. Para el seguimiento continuo, los escáneres gestionados (Trivy, Nessus) o la integración en el pipeline son la opción; debsecan es la comprobación puntual del host.