摘要
- ISC 的缺陷与漏洞披露政策把公开通报的门槛设为 CVSS 7 分及以上,并把适用范围限定为“仍在受支持、被推荐用于生产的产品”及其每个稳定维护分支“最新的月度发布”;已终止支持、已终止维护和开发版本被明确排除在外。
- 独立于 ISC 的发行版记录显示修复并未止于这条上游边界:Debian 在安全套件中为 9.20 分支打包修复版本的同时,仍为上游已宣告终止支持的 9.18 分支提供安全更新,而 9.20 的修复从上游发布到进入稳定安全套件之间存在可测量的时间差。
三条写进政策的边界
ISC 在支持政策中把 BIND 9 的主版本分成四类:开发版、稳定版、扩展支持版(ESV)和订阅预览版(-S)。偶数号的稳定版总支持期为四年:大约十二个月的功能与缺陷修复,随后进入扩展支持,最后只接收漏洞修复(支持政策与版本编号)。政策同时给出具体日期锚点:9.18 于 2022 年 1 月首次发布,2023 年 1 月列为 ESV,2026 年 6 月终止支持;9.20 于 2024 年 7 月首次发布;9.16 于 2024 年 3 月终止支持,最后一个版本发布于 2024 年 4 月。下一个稳定分支 9.22 被推迟到至少 2026 年第四季度,而 ISC 在 2026 年 5 月的博客中把同一推迟表述为“至少到 2026 年底”,并归因于 LLM 代码分析发现的潜在漏洞数量创下历史记录。同一页面把这份指引称为“粗略的指引,而非保证”。
第二条边界是严重度。披露政策规定,CVSS 评分达到 7 分及以上、评级为 HIGH 或 CRITICAL 的问题会触发一次“安全漏洞披露”,并按是否已在野外被利用分为 Type I 与 Type II。Type I 的流程是:支持客户与 OEM 提前三到五个工作日获得正式通知与预发布代码,若权威服务受影响则同时通知根服务器运营商;操作系统打包者最多提前二十四小时获知;随后公开披露,并给出所有当前受支持受影响代码的已修复版本。Type II 的目标是在通知后二十四小时内发布解决代码,且打包者通知并不总是先于公开公告(缺陷与漏洞披露政策)。
第三条边界最容易被忽略:适用范围。该政策只覆盖“仍在受支持、被推荐用于生产”的产品,并且只覆盖每个稳定维护分支“最新的月度发布”;终止支持、终止维护和开发版本不在其中,ISC 打包产品中捆绑的非 ISC 依赖也不在其中。
修复的止点与下游的承接
ISC 的 BIND 9 漏洞矩阵把每个 CVE 映射到包含其修复的版本,并且只列出当前受支持的稳定分支;较旧的分支通常不再获得修复,甚至可能不再被评估(BIND 9 漏洞矩阵)。在检索到的内容中,9.18 被标记为已终止支持,9.18.50 是该系列最后一个版本,终止支持的版本应被默认为对新 CVE 依然脆弱;唯一仍非终止支持的分支列是 9.20,其中最新列出的修复版本为 9.20.29,日期为 2026 年 9 月 16 日。
独立记录显示,修复并没有在这条边界上停止。Debian 安全跟踪器在 trixie 中列出 1:9.20.26-1deb13u1、在 trixie 安全套件中列出 1:9.20.29-1deb13u1,而 bookworm 仍为 1:9.18.49-1deb12u1、bookworm 安全套件为 1:9.18.49-1deb12u2,并且该页面保留了“未解决问题”一栏(Debian 安全跟踪器)。也就是说,当上游已把 9.18 移出支持范围之后,发行版仍在其安全套件中为这一分支继续提供更新。DSA-6395-1 于 2026 年 7 月 22 日由 Salvatore Bonaccorso 发布,处理九个 bind9 CVE,描述的影响包括 DNSSEC 验证绕过、RPZ 策略绕过、缓存投毒和拒绝服务,并把稳定发行版修至 1:9.20.26-1~deb13u1(DSA-6395-1)。
滞后是可测量的:Debian 包跟踪器记录 1:9.20.29-1deb13u1 于 2026 年 9 月 17 日进入 stable-security,而 1:9.20.29-1 于 2026 年 9 月 19 日迁入 testing(Debian 包跟踪器)。同一页面还列出各套件版本:oldstable 为 1:9.18.49-1deb12u1、stable 为 1:9.20.23-1deb13u1、stable-security 为 1:9.20.29-1deb13u1、testing 与 unstable 为 1:9.20.29-1、experimental 为 1:9.21.26-1,并报告 bookworm 中仍有 15 个未解决安全问题。
非 ISC 的生命周期参考提供了另一个交叉核对点:9.20 的安全支持将于 2028 年 7 月 8 日结束,9.18 已于 2026 年 6 月 30 日结束,9.16 已于 2024 年 3 月 31 日结束;开发分支的漏洞作为普通缺陷修复,不单独发布 CVE 公告(endoflife.date)。
上游对开发者和运营者提出的要求
2026 年 5 月 12 日的博客改变了节奏:在可预见的未来,用户应预期每个月度维护版本都包含安全修复,取代此前大约每季度一次安全发布的非正式做法。同一篇博客说,ISC 不会额外投入精力去确定问题具体由哪个次要版本引入,用户应更新到自己分支上最新的维护版本;它同时表示,可能会对更多 CVSS 5 至 7 的中等严重度问题分配 CVE,并且“可能不会总是”为中等严重度问题做回溯修复,而提前漏洞通知(EVN)的门槛仍为 7 分(2026 年 5 月 12 日公告)。
2026 年 6 月 10 日的博客宣告 9.18 维护在该月结束,计划日期为 6 月 17 日,历时约四年半,并敦促用户迁移到被描述为具备 ESV 质量的 9.20,同时给出把 bind-esv 软件仓库重新指向 9.20 的日期化里程碑,包括 7 月 15 日的公开软件包更新和 7 月 22 日的维护发布(2026 年 6 月 10 日公告)。
通知速度的第二个层级
提前漏洞通知是一项订阅服务,包含在软件支持订阅中,也可单独购买,每份订阅最多指定四名具名接收人,并需签署保密协议;订阅者可在公开公告前最多五天、至少三个工作日获得通知。ISC 在该页面同时说明,其发现的大多数 BIND 9 漏洞都是触发 INSIST 或 ASSERT 失败、导致服务进程退出的途径,可能构成有效的拒绝服务攻击;在某些情况下漏洞由报告者公开披露,ISC 无法控制披露节奏(提前漏洞通知)。已公开的修复并非抽象:9.20.26 发布说明列出了多个带 CVE 编号的安全修复,包括涉及 NSEC3 签名者名称验证的 CVE-2026-10723 和涉及畸形 DNSKEY 断言的 CVE-2026-10822(9.20.26 发布说明)。
相互矛盾的时间点与证据边界
同一件事有三份记录给出不同日期:9.18 的结束被分别表述为 2026 年 6 月 17 日的最后一次发布、ISC 漏洞矩阵中 2026 年 7 月 1 日的终止标记,以及 endoflife.date 的 2026 年 6 月 30 日。9.22 的推迟也在支持政策页的“至少 2026 年第四季度”与博客的“至少到 2026 年底”之间措辞不一。这些差异不影响机制判断,但足以说明:终止日期取决于采用的是“最后一次发布”“终止标记”还是“外部参考”的口径。
证据边界必须写明。本简报引用的 ISC 文件是厂商对自身承诺的陈述,因此中央论点的来源属于运营方自述;Debian 的安全跟踪器、包跟踪器和安全公告独立于 ISC,但其 CVE 数据来自上游。全部内容来自检索摘录与已保存的来源快照,未直接打开页面,部分日期由网址推断,跟踪器页面本身持续变化。检索中没有找到任何公开的已部署 BIND 版本采用率测量,因此本文不主张任何采用率数字。本简报的主体对象记录见名录条目。
会员简报
档案背景详情
使用相应会员等级登录,即可解锁完整简报与来源注释。
仅限 Strategic Circle
Strategic Circle
所有读者均可浏览。加入并登录后可解锁档案简报。
加入 Strategic Circle仅限 Leadership Alliance
Leadership Alliance
符合条件的 IP 资产所有者和管理层可登录查看 Leadership Alliance 简报。
加入 Leadership Alliance

