gitpulsGitHub bald

Server · 2 Min. Lesezeit

Warum aktualisiert unattended-upgrades Docker CE nicht?

unattended-upgrades installiert nur Pakete aus den Herkünften, die in seiner Konfiguration stehen, und unter Debian sind das das Archiv der Distribution und das Sicherheitsarchiv. Docker CE kommt aus Dockers eigener Paketquelle mit der Herkunft Docker, also rührt unattended-upgrades es nie an; auf unserem VPS markierte ein Probelauf am 9. Oktober 2026 diese Quelle als «not allowed».

Welche Herkünfte sind standardmässig freigegeben?

Debian und Debian-Security, sonst nichts. Das Debian-Wiki sagt, «the default configuration auto-installs security updates, but not new features» (Debian Wiki, UnattendedUpgrades, geprüft am 9. Oktober 2026); andere Herkünfte müssen in Unattended-Upgrade::Origins-Pattern ergänzt werden.

Auf unserem VPS (Debian 13, unattended-upgrades 2.12) nannte ein Probelauf am 9. Oktober 2026 um 18:51 Uhr drei freigegebene Muster, alle mit origin=Debian, und markierte fünf Paketlisten mit Pin -32768 als «not allowed»: die von Docker, zwei von Tailscale und zwei aus trixie-updates. Die letzten zwei überraschen die meisten: Die Zeile für ${distro_codename}-updates steht in der mitgelieferten 50unattended-upgrades auskommentiert. Prüfen lässt sich das an der eigenen Maschine, ohne etwas zu installieren:

apt-cache policy docker-ce
sudo unattended-upgrade --dry-run --debug 2>&1 | grep -E 'Allowed origins|Marking not allowed'

apt-cache policy zeigt Dockers Quelle als o=Docker,a=trixie,l=Docker CE,c=stable; auf diese Zeile müsste ein Muster passen. Der Probelauf schreibt seine Ausgabe übrigens auch nach /var/log/unattended-upgrades/unattended-upgrades.log.

Soll sich Docker CE selbst aktualisieren?

Auf einem Server mit laufenden Containern aus unserer Sicht nicht. Dockers Dokumentation beschreibt ein Update als Handgriff: «To upgrade Docker Engine, follow step 2 of the installation instructions, choosing the new version you want to install» (Docker Docs, Installation unter Debian, geprüft am 9. Oktober 2026). Ein Update der Engine startet den Daemon neu und damit jeden Container, der nicht auf Neustart gestellt ist.

Wir ziehen Docker CE von Hand nach und prüfen danach Container, Tags und Firewall. Seit der Installation am 21. August 2026 wurde docker-ce auf unserem VPS viermal aktualisiert, von 29.7.2 auf 29.9.0, zuletzt am 9. Oktober 2026 (aus dem dpkg-Log). Im selben Zeitraum installierte unattended-upgrades zweimal selbst Debian-Pakete, am 1. und 2. Oktober 2026, darunter OpenSSL. Mit "origin=Docker,label=Docker CE"; in den Mustern würde sich auch Docker CE selbst aktualisieren; wir haben uns dagegen entschieden.

Wie sehe ich offene Updates ohne apt update?

Mit apt list --upgradable, das die Paketlisten liest, die schon auf der Maschine liegen. Unter Debian frischt der Timer apt-daily.timer sie einmal am Tag auf; auf unserem VPS lief er zuletzt am 9. Oktober 2026 um 10:12 Uhr, die Liste von Docker stammte von 00:13 Uhr desselben Tages.

Um 18:51 Uhr listete der Befehl 0 aktualisierbare Pakete, und apt-cache policy docker-ce zeigte die installierte Version 29.9.0 als Kandidat. Eine Version, die neuer ist als die letzte Auffrischung der Listen, erscheint hier nicht; wo das zählt, zuerst das Alter der Listen prüfen, bevor man einer leeren Antwort traut.

Wie dieser Text entstanden ist

Dieser Artikel ist mit einem KI-Assistenten aus unseren eigenen Messungen und den oben verlinkten Quellen entstanden; die Quellen wurden am 9. Oktober 2026 geprüft. Die Zahlen stammen von der Methodenseite, geschätzt ist nichts.