Resumen

  • La política de soporte de ISC define cuatro tipos de versión mayor de BIND 9 y fija en cuatro años la vida de las ramas estables pares: unos doce meses de funciones y correcciones de errores, seguidos de soporte extendido y, al final, solo correcciones de vulnerabilidades (política de soporte y numeración de versiones).
  • Un aviso público de seguridad solo se activa a partir de una puntuación CVSS de 7, y la política de divulgación cubre únicamente la versión mensual más reciente de cada rama de mantenimiento soportada (política de divulgación de defectos y vulnerabilidades).
  • Los registros independientes de Debian muestran que la reparación no termina en esa frontera: la distribución sigue publicando paquetes corregidos, incluso para una rama que ISC ya declaró al final de su vida, y muestran un desfase con fecha entre la corrección aguas arriba y el paquete disponible (seguimiento de seguridad de Debian, DSA-6395-1, seguimiento de paquetes de Debian).
  • Ninguna fuente consultada publica una medición de qué proporción de servidores BIND desplegados ejecuta una versión corregida dentro de una ventana determinada; ese dato no está en el expediente y este artículo no lo supone.

Tres decisiones publicadas que delimitan la reparación

ISC describe su propio marco como una escalera de cuatro tipos de versión mayor —Desarrollo, Estable, Soporte Extendido (ESV) y Vista Previa Soportada, también llamada de suscripción o -S— y fija cuatro años de vida para las ramas estables pares: aproximadamente doce meses de funciones y corrección de errores, seguidos de soporte extendido y, al final, solo correcciones de vulnerabilidades. La página califica esa guía con la frase "a rough guide, not a guarantee" —una guía aproximada, no una garantía—, que en la práctica pesa más que cualquier fecha concreta del calendario.

La misma política sitúa el primer lanzamiento de 9.18 en enero de 2022, su declaración como ESV en enero de 2023 y su final de vida previsto en junio de 2026; 9.20 aparece con primer lanzamiento en julio de 2024, y 9.16 con final de vida declarado en marzo de 2024 y última versión en abril de ese año.

El segundo límite es la severidad. La política de defectos y vulnerabilidades activa una divulgación de seguridad a partir de una puntuación CVSS de 7, calificada como HIGH o CRITICAL, y distingue dos tipos: Tipo I cuando el fallo no está en la naturaleza, y Tipo II cuando está en la naturaleza o causa problemas conocidos.

En una divulgación Tipo I, los clientes de soporte y los fabricantes reciben aviso formal y código previo entre tres y cinco días hábiles antes, con notificación a operadores de raíz si el servicio autoritativo está afectado; los empaquetadores de sistemas operativos reciben hasta veinticuatro horas, y después llega la divulgación pública con versiones corregidas de todo el código soportado afectado. En una Tipo II, ISC aspira a liberar el código que resuelve el problema en veinticuatro horas, y el aviso a los empaquetadores no siempre precede al anuncio público.

El tercer límite es el alcance del mantenimiento. La misma política se aplica solo a productos soportados que ISC recomienda para producción y solo a la versión mensual más reciente de cada rama de mantenimiento estable; quedan fuera de su alcance los productos al final de su vida, al final de su mantenimiento o en desarrollo, y tampoco cubre dependencias ajenas a ISC incluidas en sus paquetes preconstruidos.

La matriz de vulnerabilidades de BIND 9 opera con la misma lógica: asigna a cada CVE la versión que la corrige y muestra únicamente las ramas estables soportadas en ese momento; las ramas antiguas, por regla general, no reciben correcciones y puede que ni siquiera se evalúen frente a vulnerabilidades nuevas.

La matriz declara el estado de la rama, no solo el parche

En el extracto consultado, la matriz afirma que BIND 9.18 está al final de su vida, que 9.18.50 fue la última versión de la serie y que las versiones al final de su vida deben considerarse vulnerables a CVE nuevos. La única columna de rama no finalizada es la 9.20, con la última versión correctiva listada, 9.20.29, fechada el 16 de septiembre de 2026 (matriz de vulnerabilidades de BIND 9). Es decir: la matriz no solo registra qué se reparó, sino también qué dejó de vigilarse.

Un cambio de cadencia y su motivo declarado

El 12 de mayo de 2026 ISC anunció que, en el futuro previsible, los usuarios deben esperar correcciones de seguridad en cada versión mensual de mantenimiento de BIND, en lugar de la práctica informal de aproximadamente una versión de seguridad por trimestre. El mismo texto indica que ISC no invertirá esfuerzo adicional en identificar exactamente qué versión menor introdujo un problema y que los usuarios deben actualizar a la última versión de mantenimiento de su rama; añade que podrá emitir CVE para más problemas de severidad media, en el rango de 5 a 7, y que no siempre hará retroportaciones para ellos, mientras el umbral del aviso anticipado de vulnerabilidad sigue en 7 o más. El motivo declarado del cambio es el impacto del análisis de código asistido por modelos de lenguaje, que habría encontrado un número histórico de vulnerabilidades potenciales; la misma causa se invoca para aplazar la siguiente rama estable, 9.22, hasta al menos el cuarto trimestre de 2026 o, según la formulación del blog, hasta al menos el final de 2026 (cambio de cadencia anunciado el 12 de mayo de 2026).

El 10 de junio de 2026, ISC anunció el fin del mantenimiento de 9.18 con la versión de junio prevista para el día 17, tras unos cuatro años y medio, instó a migrar a 9.20 —descrita como de calidad ESV— y publicó hitos con fecha para redirigir los repositorios de paquetes bind-esv hacia 9.20, incluida una actualización pública de paquetes el 15 de julio de 2026 y otra versión de mantenimiento el 22 de julio (anuncio del final de vida de BIND 9.18).

La reparación que continúa aguas abajo

Aquí entra el registro independiente. El rastreador de seguridad de Debian documenta la versión exacta de bind9 en cada suite mantenida: trixie en 1:9.20.26-1deb13u1 y trixie (seguridad) en 1:9.20.29-1deb13u1, bookworm en 1:9.18.49-1deb12u1 y bookworm (seguridad) en 1:9.18.49-1deb12u2, con forky y sid en 1:9.20.29-1, además de una sección de problemas abiertos para el paquete. El aviso DSA-6395-1, firmado por Salvatore Bonaccorso el 22 de julio de 2026, cubre nueve CVE de bind9 y describe impactos que incluyen evasión de la validación DNSSEC, evasión de políticas RPZ, envenenamiento de caché y denegación de servicio, con la distribución estable corregida en 1:9.20.26-1deb13u1 (registro del CVE-2026-3119 en Debian). El rastreador de paquetes registra versiones por suite —oldstable 1:9.18.49-1deb12u1, stable 1:9.20.23-1deb13u1, stable-security 1:9.20.29-1deb13u1, testing y unstable 1:9.20.29-1, experimental 1:9.21.26-1—, informa de 15 problemas de seguridad abiertos en bookworm y anota que 1:9.20.29-1~deb13u1 fue aceptado en stable-security el 17 de septiembre de 2026 y que 1:9.20.29-1 migró a testing el 19 de septiembre de 2026 (seguimiento de paquetes de Debian).

Las notas de la versión 9.20.26, un mantenimiento mensual de la rama soportada, listan varias correcciones de seguridad con identificadores CVE, entre ellas CVE-2026-10723, sobre la verificación del nombre del firmante NSEC3, y CVE-2026-10822, sobre una aserción ante una DNSKEY malformada (notas de la versión 9.20.26). La referencia comunitaria endoflife.date, independiente de ISC, sitúa el final del soporte de seguridad de 9.20 el 8 de julio de 2028, el final de 9.18 el 30 de junio de 2026 y el de 9.16 el 31 de marzo de 2024, y señala que las vulnerabilidades en ramas de desarrollo se corrigen como errores ordinarios, sin avisos CVE separados (referencia de ciclo de vida de BIND 9).

Aviso anticipado de pago y quién lo recibe

El servicio de aviso anticipado de vulnerabilidad de ISC es una suscripción, incluida en las suscripciones de soporte de software y también vendida por separado; permite nombrar hasta cuatro personas por suscriptor, exige un acuerdo de confidencialidad y avisa con hasta cinco días y al menos tres días hábiles de antelación al anuncio público. ISC afirma además que la mayoría de las vulnerabilidades de BIND 9 que descubre son formas de provocar fallos INSIST o ASSERT que hacen salir al servidor, lo que puede constituir un ataque de denegación de servicio efectivo, y que en algunos casos es el propio informante quien divulga públicamente, fuera del control de ISC (descripción del servicio de aviso anticipado).

Contradicciones que se registran, no se resuelven

El final de la rama 9.18 aparece descrito de tres maneras distintas según el documento: la versión de junio prevista para el 17 de junio de 2026 en el anuncio de ISC, el marcador de final de vida del 1 de julio de 2026 en la matriz de vulnerabilidades, y el 30 de junio de 2026 en la referencia comunitaria. El aplazamiento de 9.22 se formula como "al menos el cuarto trimestre de 2026" en la política de soporte y como "al menos el final de 2026" en el blog. Cada formulación pertenece a su documento y este análisis no las funde en una sola fecha.

Qué no demuestra este expediente

Ningún documento localizado mide la adopción: no hay cifra pública de cuántos servidores BIND ejecutan una versión corregida tras un aviso, cuántas vulnerabilidades por debajo del umbral de 7 nunca se retroportan y con qué efecto operativo, ni cuánto tiempo sostienen las distribuciones ramas que ISC ya abandonó. Además, todos los documentos de ISC son la cuenta del propio responsable sobre sus propios compromisos; los registros de Debian y la referencia de ciclo de vida son independientes de ISC para el empaquetado y las fechas de soporte, pero reproducen datos de CVE de origen aguas arriba. No se abrió ninguna página directamente: los datos provienen de extractos y capturas conservadas, algunas fechas se infirieron del identificador de la URL, y los rastreadores son páginas vivas que cambian. Este análisis se apoya en la ficha de directorio de ISC-AGP1 Internet Systems Consortium Inc..