Gerardo Richarte upptäckte att GnuPG, en fri PGP-ersättare, inte tillhandahåller tillräcklig återkoppling till användaren om ett OpenPGP-meddelande innehåller både en osignerad och en signerad del. Att sätta in textsegment i ett i övrigt osignerat meddelande kunde utnyttjas till att förfalska innehåll i signerade meddelanden. Denna uppdatering förhindrar sådana attacker; det gamla beteendet kan fortfarande aktiveras genom att använda flaggan --allow-multiple-messages.
För den stabila utgåvan (Sarge) har dessa problem rättats i version 1.4.1-1.sarge7.
För den kommande stabila utgåvan (Etch) har dessa problem rättats i version 1.4.6-2.
För den instabila utgåvan (Sid) har dessa problem rättats i version 1.4.6-2.
Vi rekommenderar att ni uppgraderar era gnupg-paket.
MD5-kontrollsummor för dessa filer finns i originalbulletinen.