الخلاصة
- الإصلاح في BIND 9 تحكمه ثلاث وثائق منشورة: سياسة دعم الإصدارات، وسياسة الإفصاح عن العيوب والثغرات، ومصفوفة الثغرات التي تربط كل ثغرة بالإصدار الذي يصلحها.
- السجلات المستقلة عن المورّد تُظهر أن الإصلاح يتجاوز أحياناً حدود ISC عند مستوى التوزيعات، لكنها لا تُظهر أي قياس علني لانتشار النسخ المصلَّحة في التشغيل الفعلي.
الفرع المدعوم هو السقف الأول
تصنّف سياسة دعم البرمجيات لدى ISC إصدارات BIND 9 إلى أربعة أنواع: التطوير (Development)، والمستقر (Stable)، والدعم الممتد (Extended Support / ESV)، والإصدار المعاين المدعوم (-S). وتنص السياسة على أن الإصدارات المستقرة ذات الأرقام الزوجية تُدعم أربع سنوات في المجموع: نحو اثني عشر شهراً من إصلاحات الميزات والعيوب، ثم مرحلة دعم ممتد، وبعدها إصلاحات ثغرات فقط. ويظهر هذا التقويم في التواريخ المنشورة بوضوح: BIND 9.18 صدر أول مرة في يناير 2022 وأُعلن ESV في يناير 2023 وحُددت نهاية عمره في يونيو 2026؛ وBIND 9.20 صدر أول مرة في يوليو 2024؛ وأُعلن انتهاء عمر BIND 9.16 في مارس 2024 مع إصدار أخير في أبريل 2024. لكن السياسة نفسها تصف إرشادات الإصدار والدعم بأنها دليل تقريبي لا ضمان، وهو تحفّظ يستحق التسجيل لأن ما يليه في هذا الملف كله مبني على جدول زمني قابل للتعديل من طرف المورّد.
عتبة الشدة تحدّد ما يُعلَن
سياسة الإفصاح عن العيوب والثغرات تحدد متى يتحول العيب إلى حدث عام: يُفتح إفصاح عن ثغرة أمنية عند درجة CVSS 7 أو أعلى، أي عند تصنيف HIGH أو CRITICAL، ويُصنَّف الإفصاح نوعاً أولاً (Type I) إذا لم تكن الثغرة مستغلة في البرية، ونوعاً ثانياً (Type II) إذا كانت مستغلة أو تُسبب مشكلات معروفة. وفي النوع الأول يحصل عملاء الدعم والمصنّعون على إشعار رسمي وشيفرة سابقة للإصدار قبل ثلاثة إلى خمسة أيام عمل من الإعلان، مع إشعار مشغلي خوادم الجذر إذا كانت الخدمة السلطوية متأثرة؛ ويحصل القائمون على تغليف التوزيعات على إشعار قد يصل إلى أربع وعشرين ساعة؛ ثم يأتي الإفصاح العام مصحوباً بنسخ مصححة من كل الشيفرة المدعومة المتأثرة. أما النوع الثاني فتستهدف ISC إصدار شيفرة حاسمة خلال أربع وعشرين ساعة من الإشعار، وقد لا يسبق إشعار المغلفين الإعلان العام في هذه الحالة. والسياسة مقيّدة بنطاق صريح: تسري فقط على المنتجات المدعومة الموصى بها للإنتاج، وفقط على أحدث إصدار شهري من كل فرع صيانة مستقر؛ ولا تسري على الإصدارات المنتهية العمر أو المنتهية الصيانة أو إصدارات التطوير، ولا على التبعيات غير التابعة لـ ISC والمضمَّنة في حزمها. أي أن العتبة المعلنة تصف ما يحدث داخل مجموعة ضيقة، لا ما يحدث في الأسواق التي تعمل فعلاً بهذه البرمجيات.
قاعدة أحدث إصدار شهري ومصفوفة الثغرات
مصفوفة ثغرات BIND 9 تنقل الحد نفسه إلى مستوى الإصدار الفردي: فهي تربط كل ثغرة (CVE) بالإصدار الذي يصلحها، ولا تعرض إلا الفروع المستقرة المدعومة حالياً؛ أما الفروع الأقدم فلا تتلقى إصلاحات عموماً وقد لا تُقيَّم أصلاً للبحث عن الثغرات. وتنص المصفوفة على أن BIND 9.18 وصل إلى نهاية العمر، وأن 9.18.50 كان آخر إصدار في السلسلة، وأن الإصدارات المنتهية العمر ينبغي افتراض أنها معرّضة للثغرات الجديدة. وفي المقتطف المسترجع كانت العمود الوحيد الخاص بفرع غير منتهي العمر هو عمود 9.20، وآخر إصدار إصلاح مدرج فيه هو 9.20.29 بتاريخ 16 سبتمبر 2026. والنتيجة العملية أن ما يحدد وصول الإصلاح إلى نشر معيّن ليس العيب وحده، بل موقع ذلك النشر من هذه الحدود الثلاثة.
تغيّر الإيقاع في مايو 2026
إعلان ISC في 12 مايو 2026 غيّر الإيقاع المعلن: يتوقع المستخدمون، في المستقبل المنظور، إصلاحات أمنية في كل إصدار صيانة شهري، بدلاً من الممارسة غير الرسمية التي كانت تقارب إصداراً أمنياً كل ربع سنة. ويضيف المنشور أن ISC لن تبذل جهداً إضافياً لتحديد الإصدار الفرعي الذي أدخل المشكلة بدقة، وأن على المستخدمين التحديث إلى أحدث إصدار صيانة في فرعهم؛ كما قد تبدأ بإصدار معرّفات CVE لمزيد من المشكلات متوسطة الخطورة في نطاق CVSS من 5 إلى 7، وقد لا ترجع دائماً إصلاحات المشكلات المتوسطة إلى الإصدارات الأقدم، مع بقاء عتبة خدمة الإنذار المبكر عند CVSS 7 أو أعلى. ويعلّل المنشور نفسه تأجيل الفرع المستقر التالي BIND 9.22 إلى نهاية 2026 على الأقل بأن تحليل الشيفرة بنماذج لغوية كبيرة كشف عدداً تاريخياً من الثغرات المحتملة؛ وتصوغ صفحة سياسة الدعم التأجيل بعبارة «الربع الرابع من 2026 على الأقل». التغييران معاً — إصلاحات شهرية، وتأجيل الفرع المستقر — يعنيان أن العبء ينتقل إلى المشغّل الذي يجب أن يتحرك كل شهر بدلاً من أن ينتظر إصداراً ربع سنوي.
نهاية 9.18 ونقل العبء إلى 9.20
إعلان ISC في 10 يونيو 2026 أنهى دعم BIND 9.18 مع إصدار يونيو المخطط له في 17 يونيو 2026، أي بعد نحو أربعة أعوام ونصف من الإصدار الأول. ويدعو الإعلان إلى الانتقال إلى 9.20 الذي يصفه بأنه بجودة ESV، ويحدد مواعيد مرحلة لإعادة توجيه مستودعات حزمة bind-esv إلى 9.20، منها تحديث عام للحزمة في 15 يوليو 2026 وإصدار صيانة إضافي في 22 يوليو 2026. وهذا يعني أن نهاية العمر ليست حدثاً واحداً بل سلسلة مواعيد: توقف الصيانة، ثم إعادة توجيه المستودعات، ثم تاريخ يصبح فيه آخر إصدار سابق بلا إصلاحات إطلاقاً.
الإنذار المبكر كخدمة مدفوعة
خدمة الإنذار المبكر بالثغرات قائمة على الاشتراك: مشمولة في اشتراكات الدعم الفني وتُباع منفصلة، وتتيح حتى أربعة أفراد مسمّين لكل مشترك، وتتطلب اتفاقية عدم إفصاح، وتُشعر المشتركين بالإفصاح قبل الإعلان العام بما يصل إلى خمسة أيام وبما لا يقل عن ثلاثة أيام عمل. وتوضح الصفحة نفسها أن معظم ثغرات BIND 9 التي تكتشفها ISC هي طرق لإطلاق فشل من نوع INSIST أو ASSERT يُنهي عمل الخادم، وهو ما يجعله هجوماً فعّالاً لتعطيل الخدمة؛ وأنه في بعض الحالات يُفصح المُبلِّغ عن الثغرة علناً، فلا تستطيع ISC إدارة الإفصاح. وهذان التفصيلان يشرحان لماذا تبقى عتبة CVSS 7 ذات معنى تجاري: من يدفع يحصل على مهلة إضافية قصيرة، ومن لا يدفع ينتظر الإعلان العام.
ما تُظهره ملاحظات الإصدار
ملاحظات إصدار BIND 9.20.26 تدرج إصلاحات أمنية متعددة بمعرّفات CVE، منها CVE-2026-10723 المتعلق بالتحقق من اسم الموقّع في سجلات NSEC3، وCVE-2026-10822 المتعلق بفشل ناتج عن سجل DNSKEY مشوّه. وملاحظات الإصدار هي الأثر العام الأكثر تفصيلاً لهذه السياسة: إصدار واحد يجمع إصلاحات عدة مشكلات، وهذا هو الشكل الذي صار عليه الإصلاح بعد تغيير الإيقاع في مايو 2026.
السجل المستقل: Debian
متعقب الثغرات في Debian يسرد bind9 في trixie بالإصدار 1:9.20.26-1deb13u1 وفي trixie security بالإصدار 1:9.20.29-1deb13u1، وفي bookworm بالإصدار 1:9.18.49-1deb12u1 وفي bookworm security بالإصدار 1:9.18.49-1deb12u2، مع forky وsid عند 1:9.20.29-1، ويعرض قسماً للمشكلات المفتوحة. والنشرة الأمنية DSA-6395-1 الصادرة عن Salvatore Bonaccorso في 22 يوليو 2026 تعالج تسع ثغرات في bind9 وتصف آثاراً تشمل تجاوز التحقق من DNSSEC وتجاوز سياسة RPZ وتسميم الذاكرة المؤقتة وتعطيل الخدمة، وتصلح التوزيعة المستقرة عند الإصدار 1:9.20.26-1deb13u1. ومتعقب الحزم في Debian يسرد إصدارات bind9 لكل مجموعة: oldstable عند 1:9.18.49-1deb12u1، وstable عند 1:9.20.23-1deb13u1، وstable-security عند 1:9.20.29-1deb13u1، وtesting وunstable عند 1:9.20.29-1، وexperimental عند 1:9.21.26-1؛ ويذكر 15 مشكلة أمنية مفتوحة في bookworm، ويسجل قبول 1:9.20.29-1~deb13u1 في stable-security في 17 سبتمبر 2026 وانتقال 1:9.20.29-1 إلى testing في 19 سبتمبر 2026.
هنا يظهر أمران خارج نطاق وثائق ISC. الأول أن Debian تستمر في تقديم حزم لفرع 9.18 المنتهي العمر عند المورّد في bookworm، أي أن الإصلاح قد يُمتد إلى ما بعد الحد الذي يرسمه المورّد، مقابل 15 مشكلة أمنية مفتوحة في تلك المجموعة وفق المتعقب. والثاني أن ما يصل إلى المشغّل يتوقف على المستودع: الفارق بين 9.20.23 في stable و9.20.29 في stable-security يعني أن إجابة سؤال «هل أنا مصلَّح؟» تختلف باختلاف قائمة المستودعات، لا باختلاف الخادم نفسه. لكن السجل نفسه لا يقول كم خادماً يعمل بأي إصدار.
مرجع مستقل لدورة الحياة
مرجع دورة الحياة endoflife.date المستقل عن ISC يسرد انتهاء دعم الأمان لـ BIND 9.20 في 8 يوليو 2028، وانتهاء BIND 9.18 في 30 يونيو 2026، وانتهاء BIND 9.16 في 31 مارس 2024، ويشير إلى أن الثغرات في فروع التطوير تُعالج كعيوب عادية دون نشرات CVE منفصلة. وهو مرجع مجتمعي لا يملك سلطة المورّد، لكنه يوفر نقطة مقارنة مستقلة للتواريخ التي تُبنى عليها قرارات التشغيل.
الحدود والأسئلة غير المُجابة
كل وثيقة من وثائق ISC المستخدمة هنا هي حساب المورّد عن التزاماته هو؛ أما سجلات Debian فهي مستقلة عن ISC في شؤون التغليف والتعامل مع الثغرات لكنها تعيد نشر بيانات CVE الواردة من المصدر الأعلى، وendoflife.date مرجع مجتمعي. ولم تُقرأ الصفحات المصدرية قراءة مباشرة في إعداد هذا التقرير؛ فالمادة مبنية على مقتطفات موثّقة من صفحات عامة، وهذه المتعقبات حيّة تتغير مع الوقت.
وفي السجل نفسه ثلاثة تعارضات تُنسب إلى أصحابها ولا تُحسم هنا: تاريخ نهاية 9.18 يُوصف بثلاث طرق — إصدار يونيو 2026 المخطط له في 17 يونيو 2026 في إعلان ISC، وعلامة نهاية عمر بتاريخ 1 يوليو 2026 في مصفوفة الثغرات، و30 يونيو 2026 عند endoflife.date؛ وتأجيل 9.22 يُصاغ مرة «الربع الرابع من 2026 على الأقل» ومرة «نهاية 2026 على الأقل»؛ ولا يوجد أي قياس علني لنسبة الخوادم التي تنتقل إلى نسخة مصلَّحة داخل نافذة زمنية معينة، ولا لعدد الثغرات دون عتبة CVSS 7 التي لا تُرجع إصلاحاتها، ولا للمدة التي ستواصل فيها التوزيعات حمل فروع أنهى المورّد عمرها ومن يتحمل المسؤولية عندما ينتهي ذلك.
يمكن متابعة ملف الكيان في دليل BTW: ISC-AGP1 Internet Systems Consortium Inc..
إحاطة الأعضاء
سياق أعمق للملف الشخصي
سجّل الدخول بمستوى العضوية المناسب لفتح الإحاطة الكاملة وملاحظات المصادر.
للدائرة الاستراتيجية فقط
الدائرة الاستراتيجية
مفتوح لجميع القراء. افتح إحاطات الملف الشخصي بعد الانضمام وتسجيل الدخول.
انضم إلى الدائرة الاستراتيجيةلأعضاء تحالف القيادات فقط
تحالف القيادات
لأصحاب الأصول الفكرية المؤهلين وللإدارة؛ سجّل الدخول للوصول إلى إحاطات التحالف.
انضم إلى تحالف القيادات

