No meu entender, a tarefa cron do apt limpa apenas caches e / ou atualiza meta-dados relacionados a pacotes, mas não executa atualizações de pacotes.
Eu, pessoalmente, desestimulo as atualizações automáticas, mas pelo menos o Ubuntu oferece a aplicação automática de atualizações relacionadas à segurança nos pacotes durante a configuração. Eu diria que um mecanismo similar está em vigor para o Debian.
Eu verifico os upgrades de pacotes toda vez que faço login em uma máquina que eu gerencio (e os aplico conforme necessário). Além disso, se eu aprender sobre uma vulnerabilidade de segurança (ou, para ser mais específico, um patch para uma), eu faço logon em todos os meus servidores e aplico a atualização.