要約
- ISC は三つの公開された境界の内側で BIND 9 を修正する。偶数番の安定ブランチに四年というサポート期間、公開アドバイザリを必須としない CVSS 7.0 という下限、そしてサポート対象ブランチの最新月次リリースだけを修正するという規則である。
- Debian 自身の記録は、上流が終了を宣言した 9.18 ブランチについても修正を延長している一方、同じディストリビューションに対して未解決のセキュリティ問題を 15 件計上している。配備済みの BIND サーバーのうち何割が修正版を実行しているかを示す公開計測は見つからなかった。
修正はふつう工学的な出来事として語られる。欠陥が見つかり、コードが書かれ、バージョンが出荷される。BIND 9 では、出荷されるバージョンは工学より先に政策によって選ばれる。その結果の大半を、三つの書面化された約束が決めている。
サポート集合は宣言され、区切られ、みずから「おおよその目安」と記される
ISC のソフトウェア・サポート方針は、BIND 9 のメジャーバージョンを四種類に分類する。開発版、安定版、拡張サポート版(ESV)、そして購読制のサポート対象プレビュー版(-S)である。偶数番の安定ブランチには四年という時計が置かれる。およそ十二か月の機能追加とバグ修正、続いて拡張サポート、そして最後は脆弱性修正のみ、という配分だ。この時計の上で、9.18 は 2022 年 1 月に最初のリリースが出て、2023 年 1 月に ESV と宣言され、2026 年 6 月に終了する予定とされた。9.20 の最初のリリースは 2024 年 7 月、9.16 は 2024 年 3 月にサポート終了が宣言され、翌月に最終リリースを迎えている。同じページは、次の安定ブランチである 9.22 を少なくとも 2026 年第 4 四半期まで先送りし、その理由を、大規模言語モデルを使ったコード解析が大量の潜在的な脆弱性を表面化させたことだとしている。さらに、この指針は保証ではなくおおよその目安であると明記している。
公開の可否を決めるのは発見ではなく深刻度である
ISC の欠陥および脆弱性の開示方針は、公開されるセキュリティ開示を、算出された CVSS スコアが 7.0 以上、すなわち HIGH あるいは CRITICAL と評価された場合に結びつける。分類は二つで、野生で悪用されていない場合は Type I、悪用されているか既知の問題を引き起こしている場合は Type II とされる。Type I では、サポート契約顧客と OEM が正式な通知とリリース前コードを三営業日から五営業日前に受け取り、権威サービスが影響を受ける場合はルートサーバー運営者にも通知が届く。OS のパッケージ管理者は最大二十四時間前に知らされ、その後に、現行サポート対象の影響コードすべてについて修正版を伴う公開開示が行われる。Type II では、通知から二十四時間以内に解決コードを出すことが目標とされ、パッケージ管理者への通知が公開発表に先行するとは限らない。
適用範囲も同じくらい明確に書かれている。対象は現行サポート製品のうち本番利用が推奨されるものに限られ、さらに各安定メンテナンス版の最新月次リリースに限られる。サポート終了版、メンテナンス終了版、開発版は対象外であり、ISC のパッケージに同梱された外部依存も対象外である。
修正マトリクスが数えるのはブランチであり、配備ではない
BIND 9 の脆弱性マトリクスは、各 CVE をそれを修正したリリースに対応づけ、表示するのは現行サポート対象の安定ブランチだけである。古いブランチは原則として修正を受け取らず、脆弱性の評価自体を受けないこともある。取得した抜粋の中でサポート終了していないブランチ列は 9.20 のみで、最新の修正版は 2026 年 9 月 16 日付の 9.20.29 である。9.18 はサポート終了と印され、9.18.50 がシリーズ最後のリリースであり、サポート終了版は新しい CVE に対して脆弱と見なすべきだと記されている。
この行の背後にある公開リズムは 2026 年 5 月に変わった。ISC は、当面の間は四半期に一度程度という従来の慣行ではなく、BIND の毎月のメンテナンスリリースにセキュリティ修正が含まれることを想定すべきだと述べた。同じ記事は、問題がどのマイナーリリースで混入したかを特定する作業に追加の労力を割かないこと、利用者は自分のブランチの最新メンテナンス版へ更新すべきことを記している。さらに二つの選択肢が留保されている。CVSS 5 から 7 の中程度の問題に対して CVE を発行する場合があり、それらについて常にバックポートするとは限らない、というものだ。早期通知の基準は 7.0 のままである。ISC の早期脆弱性通知(EVN)サービスは購読制で、サポート購読と併せて提供され、購読者あたり指名できるのは四人まで、秘密保持契約を要し、公開発表の最大五日前、少なくとも三営業日前に通知するとしている。
修正された側の姿はリリースノートに見える。BIND 9.20.26は複数のセキュリティ修正を CVE 識別子とともに列挙し、NSEC3 の署名者名検証に関する CVE-2026-10723 や、不正な形式の DNSKEY に対するアサーションに関する CVE-2026-10822 が含まれる。ブランチからの退出も同じくらい具体的である。ISC の 2026 年 6 月の告知は、9.18 のメンテナンスが 2026 年 6 月 17 日予定のリリースで約四年半をもって終わったこと、ESV 品質とされる 9.20 への移行を促すこと、bind-esv パッケージリポジトリの向け先を 9.20 に切り替える日程(2026 年 7 月 8 日の非公開段階、7 月 15 日の公開パッケージ、7 月 22 日の追加メンテナンスリリース)を示している。
境界は実際のディストリビューションで何を起こすか
Debian は、この境界がパッケージになる場所である。Debian のセキュリティトラッカーは、trixie で bind9 を 1:9.20.26-1deb13u1、trixie のセキュリティポケットで 1:9.20.29-1deb13u1 とし、bookworm では 1:9.18.49-1deb12u1、bookworm のセキュリティポケットでは 1:9.18.49-1deb12u2、forky と sid では 1:9.20.29-1 と記す。ページには未解決問題の欄がある。DSA-6395-1は Salvatore Bonaccorso 名義で 2026 年 7 月 22 日に出され、九件の bind9 の CVE を扱い、影響として DNSSEC 検証の回避、RPZ ポリシーの回避、キャッシュ汚染、サービス拒否を挙げ、安定版ディストリビューションの修正版を 1:9.20.26-1deb13u1 とした。Debian のパッケージトラッカーは時間軸を補う。1:9.20.29-1deb13u1 は 2026 年 9 月 17 日に stable-security へ受理され、9 月 19 日に testing へ移行した。同ページは bookworm に 15 件の未解決セキュリティ問題があると報告している。
ここでは二つを分けて読む価値がある。9.20.29 の一団は速い経路である。ISC のマトリクスが 2026 年 9 月 16 日付で示した修正が、翌日には Debian の stable-security ポケットに入っている。bookworm は遅い経路である。ISC が引退させた 9.18 系を今も動かし、基本パッケージの上にセキュリティ改訂を重ね、未解決件数はゼロに達していない。どちらでも修正は止まっていないが、後者ではサポートを終えた主体とは別の主体が修正を届けている。
三つ目の記録は、ISC に依存せずブランチのライフサイクルを語る。コミュニティが維持する endoflife.dateは、BIND 9.20 のセキュリティサポートが 2028 年 7 月 8 日に終わること、9.18 が 2026 年 6 月 30 日に、9.16 が 2024 年 3 月 31 日に終わったことを挙げ、偶数番が安定版という規則を再掲し、ベンダーのページが暗黙にしている一点を補う。開発ブランチの脆弱性は通常のバグとして修正され、個別の CVE アドバイザリは出されない、という点である。
記録同士は一致もしない。9.18 の終わりは三通りに日付づけられている。2026 年 6 月 17 日予定のリリース、ISC のマトリクスにある 2026 年 7 月 1 日の終了マーカー、endoflife.date の 2026 年 6 月 30 日である。9.22 の先送りは、サポート方針のページでは少なくとも 2026 年第 4 四半期、5 月のブログでは少なくとも 2026 年末と表現される。どちらの差も流れの向きを変えないが、終了日が公開の場でどれほど緩く固定されるかを示している。
どの記録も立証しないこと
公開アドバイザリの後、どのくらいの期間内に配備済みの BIND 9 サーバーの何割が修正版へ移るのかを示す公開計測は見つからなかった。マトリクスは CVE をリリースに対応づけるが、リリースを稼働システムには対応づけない。Debian のトラッカーはインストール可能なパッケージを記述するが、インストール済みのパッケージは記述しない。endoflife.date はサポート期間を記述する。運用上もっとも重要な問い、すなわち未修正の裾がどれほど大きいかは、この資料群のどの文書でも答えられていない。したがって本稿は導入率を主張しない。記録自体にも二つの空白が残る。7.0 未満の脆弱性のうち何件がバックポートされないのかは、ISC が常にそうするとは限らないと述べるにとどまる。ISC が引退させたブランチについて、あるディストリビューションが修正版をいつまで運び続けるのかは bookworm で観察できるが、公表された終了日はない。ここで引用した各ページは直接開いたものではなく検索結果の抜粋として取得され、一部の日付は URL から読み取られ、トラッカーのページは生きていて変化する。安定版ポケットに関する Debian の二つの見え方(9.20.26 と 9.20.23)は食い違っており、これは取得時点の違いと整合するが、この証拠からは解消できない。
会員向け解説
プロフィールの詳細
適切な会員レベルでログインすると、解説全文と出典メモをご覧いただけます。
Strategic Circle 限定
Strategic Circle
すべての読者に公開されています。参加してログインすると プロフィール解説 を閲覧できます。
Strategic Circle に参加Leadership Alliance 会員限定
Leadership Alliance
対象となる IP 資産の所有者・管理者向けです。ログインすると Leadership Alliance の解説を閲覧できます。
Leadership Alliance に参加

