Resumo
- O suporte do BIND 9 segue uma escada publicada: ramificações estáveis de numeração par recebem quatro anos no total, com cerca de doze meses de correções de recursos e erros, suporte estendido e, por fim, apenas correções de vulnerabilidade.
- Um aviso público só é acionado por falhas classificadas como HIGH ou CRITICAL, com pontuação CVSS igual ou superior a 7; abaixo desse limiar, a mantenedora afirma que pode não retroportar correções.
- Registros fora da ISC mostram que o Debian continuou embarcando a ramificação 9.18 depois de ela ser declarada em fim de vida, enquanto o lote de setembro de 2026 chegou a um repositório de segurança da distribuição no dia seguinte à correção a montante.
Em 16 de setembro de 2026, a matriz pública de vulnerabilidades do BIND 9 apontava a versão 9.20.29 como a correção do lote mais recente de falhas (matriz de vulnerabilidades). No dia seguinte, o pacote correspondente foi aceito no repositório stable-security do Debian; em 19 de setembro, migrou para testing (rastreador de pacotes do Debian). Entre a correção publicada pelo mantenedor e a disponibilidade em um repositório de segurança do Debian passaram-se um a três dias. O passo seguinte — quantas implantações passaram de fato a rodar uma versão corrigida — não é medido por nenhum registro público localizado.
A primeira decisão é a ramificação. A política de suporte da ISC define quatro tipos de versão principal: Development, Stable, Extended Support (ESV) e Supported Preview (-S). Versões estáveis de numeração par têm suporte por quatro anos no total: aproximadamente doze meses de correções de recursos e defeitos, seguidos de suporte estendido e, depois, somente correções de vulnerabilidade (política de suporte de software). O BIND 9.18 foi lançado em janeiro de 2022, declarado ESV em janeiro de 2023 e programado para fim de vida em junho de 2026. O BIND 9.20 saiu em julho de 2024. O BIND 9.16 teve o fim de vida declarado em março de 2024, com última versão em abril daquele ano. A próxima ramificação estável, o BIND 9.22, foi adiada para pelo menos o quarto trimestre de 2026. A própria política ressalva que as orientações de lançamento e suporte são um guia aproximado, não uma garantia.
O segundo limite é a gravidade. A política de divulgação de defeitos e vulnerabilidades da ISC aciona uma divulgação de vulnerabilidade de segurança quando a pontuação CVSS é igual ou superior a 7, classificada como HIGH ou CRITICAL. O caso é do Tipo I quando a falha não é conhecida em uso real e do Tipo II quando está em uso malicioso ou já causa problemas conhecidos (política de divulgação).
Para o Tipo I, clientes de suporte e fabricantes OEM recebem aviso formal e código de pré-lançamento entre três e cinco dias úteis antes; operadores de servidores-raiz são notificados quando o serviço autoritativo é afetado; empacotadores de sistemas operacionais têm até vinte e quatro horas de antecedência; a divulgação pública vem em seguida, com versões corrigidas de todo o código afetado que esteja sob suporte. Para o Tipo II, a ISC diz buscar código de resolução em até vinte e quatro horas após a notificação e admite que o aviso a empacotadores nem sempre precede o anúncio público.
O escopo tem limites explícitos. A política vale apenas para produtos atualmente suportados e recomendados para uso em produção e, dentro deles, apenas para a versão mensal mais recente de cada ramificação estável de manutenção. Não vale para versões em fim de vida, em fim de manutenção ou de desenvolvimento, e não cobre dependências de terceiros embarcadas nos pacotes da ISC.
A matriz de vulnerabilidades é onde os dois primeiros limites se encontram. Ela mapeia cada CVE à versão que o corrige e exibe somente as ramificações estáveis atualmente suportadas; ramificações antigas, segundo a própria ISC, em geral não recebem correções e podem nem ser avaliadas quanto a vulnerabilidades. Na leitura consultada, a única coluna de ramificação não descontinuada era a 9.20. A matriz afirma que o BIND 9.18 está em fim de vida, que 9.18.50 foi a última versão da série e que versões em fim de vida devem ser presumidas vulneráveis a novos CVEs.
Em 12 de maio de 2026, a ISC anunciou uma mudança de cadência: no futuro previsível, usuários devem esperar correções de segurança em cada versão mensal de manutenção, substituindo a prática informal de cerca de uma versão de segurança por trimestre. No mesmo texto, afirmou que não vai investir esforço extra para identificar exatamente qual versão menor introduziu um problema e que os usuários devem atualizar para a versão de manutenção mais recente de sua ramificação. Sinalizou ainda que pode passar a emitir CVEs para mais problemas de gravidade média, na faixa de 5 a 7 da escala CVSS, e que pode não retroportar sempre correções dessa faixa; o limiar do serviço pago de notificação antecipada permanece em CVSS 7 ou mais. O adiamento do 9.22 aparece no mesmo texto como “pelo menos o fim de 2026”, atribuído ao impacto da análise de código por modelos de linguagem, que teria encontrado um número histórico de vulnerabilidades potenciais (blog da ISC de 12 de maio de 2026).
O fim da ramificação 9.18 ganhou datas concretas. O blog de 10 de junho de 2026 diz que a manutenção terminou com a versão de junho, planejada para 17 de junho de 2026, depois de cerca de quatro anos e meio, e recomenda migrar para o 9.20, descrito como de qualidade ESV. A publicação lista marcos datados para reapontar os repositórios do pacote bind-esv para o 9.20, incluindo atualização pública de pacote em 15 de julho de 2026 e nova versão de manutenção em 22 de julho de 2026 (blog da ISC de 10 de junho de 2026).
Referências de ciclo de vida divergem sobre a data exata do encerramento. A matriz de vulnerabilidades marca 1º de julho de 2026; o blog fala da versão planejada para 17 de junho; a referência comunitária endoflife.date registra 30 de junho de 2026. Cada data pertence à sua fonte, e a divergência não muda o essencial: a ramificação não recebe mais correções do mantenedor. A mesma referência comunitária projeta suporte de segurança para o 9.20 até 8 de julho de 2028, dá o 9.18 encerrado em 30 de junho de 2026 e o 9.16 encerrado em 31 de março de 2024, e observa que vulnerabilidades em ramificações de desenvolvimento são corrigidas como erros comuns, sem avisos CVE separados (endoflife.date).
Para quem precisa de antecedência, existe um produto. O Early Vulnerability Notification é vendido por assinatura, incluído nas assinaturas de suporte de software e também comercializado separadamente; permite até quatro pessoas nomeadas por assinante, exige acordo de confidencialidade e notifica com até cinco dias — e no mínimo três dias úteis — de antecedência em relação ao anúncio público (página do Early Vulnerability Notification). Nem toda divulgação passa por esse funil: a ISC afirma que a maioria das vulnerabilidades do BIND 9 que descobre são formas de acionar falhas INSIST ou ASSERT que fazem o servidor encerrar, o que pode ser um ataque de negação de serviço eficaz, e reconhece que, em alguns casos, a falha é divulgada publicamente por quem a relatou, situação em que a ISC não consegue administrar a divulgação.
O conteúdo técnico das correções aparece nas notas de versão. As notas do BIND 9.20.26 listam várias correções de segurança com identificadores CVE, incluindo CVE-2026-10723, sobre a verificação do nome do signatário em NSEC3, e CVE-2026-10822, sobre uma asserção disparada por um DNSKEY malformado (notas de versão do BIND 9.20.26).
O que o mantenedor publica como política, distribuidores independentes publicam como pacote. O rastreador de segurança do Debian lista, para o pacote bind9, a versão 1:9.20.26-1deb13u1 no trixie e 1:9.20.29-1deb13u1 no repositório de segurança do trixie; no bookworm, 1:9.18.49-1deb12u1 e, no repositório de segurança, 1:9.18.49-1deb12u2; em forky e sid, 1:9.20.29-1. A página também mantém uma seção de problemas abertos para o pacote (rastreador de segurança do Debian).
O aviso de segurança DSA-6395-1, emitido por Salvatore Bonaccorso em 22 de julho de 2026, cobre nove CVEs do bind9 e descreve impactos que incluem burla de validação DNSSEC, burla de política RPZ, envenenamento de cache e negação de serviço, corrigindo a distribuição estável na versão 1:9.20.26-1~deb13u1 (DSA-6395-1).
O rastreador de pacotes do Debian detalha o estado por suíte: oldstable em 1:9.18.49-1deb12u1, stable em 1:9.20.23-1deb13u1, stable-security em 1:9.20.29-1~deb13u1, testing e unstable em 1:9.20.29-1, experimental em 1:9.21.26-1. Registra também quinze problemas de segurança abertos no bookworm. É nesse ponto que o reparo ultrapassa a fronteira do mantenedor: a ISC declarou o 9.18 em fim de vida e afirma que 9.18.50 foi a última versão da série, mas o Debian segue mantendo a linha 9.18 no bookworm, com pendências de segurança em aberto. A responsabilidade por essas pendências deixa de ser do mantenedor do BIND e passa a ser, na prática, da distribuição — e, em última instância, de quem opera o servidor.
Todos os documentos da ISC citados acima são o relato do próprio mantenedor sobre seus próprios compromissos. Os rastreadores e o aviso do Debian são independentes da ISC quanto ao empacotamento e ao tratamento dos CVEs, mas reproduzem dados de CVE originados a montante; a referência de ciclo de vida citada é curada pela comunidade e pode ficar atrás de anúncios oficiais. Nenhuma medição pública da proporção de instalações que migraram para versões corrigidas foi localizada, e este texto não estima adoção. Os rastreadores citados são atualizados com frequência e podem mudar depois desta publicação.
Briefing para membros
Contexto aprofundado do perfil
Faça login com o nível de assinatura correto para desbloquear o briefing completo e as notas das fontes.
Apenas para Strategic Circle
Strategic Circle
Aberto a todos os leitores. Desbloqueie Briefings de perfil após se inscrever e fazer login.
Junte-se ao Strategic CircleSomente para Leadership Alliance
Leadership Alliance
Para proprietários e gestores qualificados de ativos de PI; faça login para desbloquear os briefings da Leadership Alliance.
Junte-se ao Leadership Alliance

