Pular para o conteúdo
NyverraNyverra
Artigos
⌘K
InícioArtigosSite institucional
🇧🇷

Nyverra

Canal editorial

Artigos sobre tecnologia, operações e parceiros — infraestrutura, monitoramento e ambientes críticos.

Explorar

  • Início
  • Artigos
  • Categorias
  • Tags
  • Autores
  • Sobre
  • Contato
  • RSS
  • Site institucional

© 2026 Nyverra. Todos os direitos reservados.

blog.nyverra.com

  1. Início
  2. Artigos
  3. FreeBSD 15.1-RELEASE: o que há de novo

FreeBSD 15.1-RELEASE: o que há de novo

AAdministrador Nyverra
25 de junho de 20268 min de leitura
  1. Segurança e Erratas
  2. Userland
  3. Cloud
  4. Kernel
  5. Storage e ZFS
  6. Rede
  7. Virtualização
  8. Dispositivos e drivers
  9. Considerações para upgrade
  10. Fonte

FreeBSD 15.1-RELEASE: o que há de novo

O Projeto FreeBSD lançou a versão 15.1-RELEASE, a primeira atualização pontual da série 15-STABLE. Esta release consolida correções de segurança acumuladas desde o 15.0, além de trazer melhorias relevantes em ZFS, virtualização, rede e suporte a hardware — pontos de interesse direto para quem opera infraestrutura híbrida com Proxmox, storage e redes complexas.

A seguir, um resumo dos destaques técnicos com base nas notas oficiais de lançamento.

Segurança e Erratas

Desde o 15.0-RELEASE, o projeto publicou 28 avisos de segurança (SA) e 16 erratas (EN). Vale destacar alguns dos mais impactantes:

  • FreeBSD-SA-26:13.exec — escalonamento de privilégio local via execve().

  • FreeBSD-SA-26:09.pf / 26:14.pf — pf ignorando silenciosamente certas regras, e overflow de stack ao processar pacotes SCTP malformados.

  • FreeBSD-SA-26:12.dhclient / 26:15.dhclient — execução remota de código e heap overflow via opções DHCP maliciosas.

  • FreeBSD-SA-26:08.rpcsec_gss — execução remota de código via validação de pacotes RPCSEC_GSS.

  • FreeBSD-SA-26:23.bsdinstall — RCE através de varreduras de access points Wi-Fi durante a instalação.

  • FreeBSD-SA-26:18.setcred — buffer overflow de stack via setcred(2).

  • FreeBSD-SA-26:30.linux — falha no Linuxulator na execução de binários setugid.

Entre as erratas, destacam-se correções no page fault handler (zeragem incorreta de memória — corrigida duas vezes, em janeiro e abril de 2026), um bug de TLB invalidation em sistemas AMD com INVLPGB, e atualização do OpenSSL para as versões 3.0.20 e 3.5.6.

Recomendação prática: antes de planejar upgrade em produção, vale revisar o errata document oficial — ele cobre problemas descobertos tardiamente no ciclo de release.

Userland

Mudanças no empacotamento (pkgbase)

Para quem usa instalação baseada em pacotes do sistema base:

  • OpenPAM migrou para um pacote próprio, FreeBSD-pam. Sistemas com os sets mínimos instalam automaticamente; os demais precisam instalar manualmente para manter autenticação PAM funcionando (ex: login, sshd).

  • Zstandard (incluindo o utilitário zstd) também passou a ser um pacote separado, FreeBSD-zstd.

  • Os targets installworld e installkernel agora são bloqueados em sistemas instalados via pacotes, para evitar inconsistência no banco de dados de pacotes. Quem faz upgrade via source precisa primeiro desregistrar os pacotes base (freebsd-base(7)).

Configuração e shell padrão

O shell padrão do usuário root e do usuário freebsd nas imagens de release mudou de csh para sh. Isso é relevante para scripts de provisionamento que assumam csh como padrão.

Utilitários

Algumas mudanças que afetam rotina de sysadmin diretamente:

  • find(1) ganhou os predicados -xattr e -xattrname, permitindo buscar arquivos por atributos estendidos (inclusive por namespace, como user: ou system:).

  • pwd(1) agora usa -L (lógico) por padrão, seguindo POSIX — caminhos com componentes . ou .. são rejeitados em modo lógico.

  • bectl(8) ganhou a flag -E para criar um boot environment vazio, sem clonar o ambiente em execução.

  • newfs(8) agora impede o uso simultâneo de GEOM journaling e soft updates, e ganhou a flag -u para desabilitar soft updates/journaling em UFS2.

  • zfs clone ganhou a opção -u, evitando montagem automática de datasets recém-clonados — útil em scripts.

  • cron(8) passou a implementar o ciclo completo de sessão PAM para jobs de usuário.

Software de terceiros (contrib)

Atualizações relevantes de versão:

O suporte a Unicode 17.0.0 adiciona 4.803 caracteres e 4 novos scripts.

Depreciações

  • O conjunto de utilitários lpr (lpr, lpd, lpc, lpq, lprm, pac, etc.) foi depreciado e pode ser removido no FreeBSD 16.0. Alternativas recomendadas: print/cups ou sysutils/LPRng.

  • bsdlabel(8) e fdisk(8) estão agendados para remoção no 16.0 — migração recomendada para gpart(8).

Cloud

Para ambientes em nuvem, alguns pontos relevantes:

  • As imagens Oracle Cloud Infrastructure (OCI) deixaram de ser construídas; as últimas imagens oficiais são do 15.0-RELEASE.

  • O pacote pkg(7) agora vem pré-instalado em imagens VM/cloud com sistema base empacotado, dispensando instalação manual.

  • Em instâncias EC2 Graviton (arm64), as interrupções de I/O do driver ena(4) agora são distribuídas entre CPUs em vez de concentradas na CPU 0 — ganho significativo de performance de rede.

  • Imagens cloud passam a contar com um atualizador automático de pacotes no primeiro boot.

  • Atenção para quem usa AMIs EC2 "small": o firstboot_pkgs não roda mais por padrão; se você usa firstboot_pkgs_list, é necessário também definir firstboot_pkgs_enable="YES".

Kernel

  • Novo framework de seleção de scheduler em boot time via tunable. A configuração GENERIC do amd64 agora inclui tanto SCHED_ULE quanto SCHED_4BSD, selecionáveis via sysctl kern.sched.

  • A configuração MINIMAL passou a incluir o driver virtio_scsi, permitindo boot em VMs QEMU/KVM.

  • Novas syscalls: pdwait(2) (espera em process descriptors) e pdrfork(2) (criação de processo com herança de recursos determinística).

  • Sysctls legados do ZFS (como vfs.zfs.min_auto_ashift) agora emitem avisos de depreciação — o substituto é vfs.zfs.vdev.min_auto_ashift. Vale revisar scripts de automação que dependam dos nomes antigos.

Storage e ZFS

Para ambientes com cargas pesadas de storage, esta release traz ganhos específicos:

  • Os tempos mínimos de scrub e resilver do ZFS foram reduzidos de valores multi-segundo para sub-segundo, permitindo ciclos de transaction group mais rápidos em storage moderno — melhoria direta de performance de escrita sob carga pesada.

  • Novo tunable zfs_arc_evict_batches_limit, que reduz contenção de locks e pode aumentar significativamente o throughput de eviction do ARC em certas cargas.

  • zpool prefetch agora suporta metadados de BRT (Block Reference Table), melhorando performance em operações de block cloning.

  • zdb(8) ganhou a opção -O para copiar arquivos diretamente por object ID.

NFS

  • Cliente NFS agora trata corretamente filesystems case-insensitive (como msdosfs) quando exportados via NFS, evitando falsos cache hits.

  • Boot diskless via NFSv4 agora suporta nfsuserd(8) para mapeamento de nomes/IDs, com requisitos específicos em loader.conf.

  • Suporte experimental a draft POSIX ACLs como extensão ao NFSv4.2 (sem mudanças visíveis ainda, mas requer recompilação de nfscommon.ko, nfscl.ko e nfsd.ko após o update).

  • iSCSI: o matching de TargetName no login voltou a ser case-insensitive, restaurando conformidade com RFC 3722.

Rede

  • ipfw(8) ganhou suporte a lookups de IP mascarados em tabelas, permitindo prefixos não contíguos e regras de firewall mais eficientes em CPU.

  • Sockets divert agora aceitam pacotes IPv6, eliminando a antiga limitação a IPv4.

  • Suporte a geração de endereços IPv6 estáveis conforme RFC 7217, via nova flag stableaddr do ifconfig (desabilitado por padrão).

⚠️ Atenção em upgrades de bridge/epair: o endereço MAC estável gerado para if_bridge(4), if_epair(4) e interfaces similares muda a partir da 15.0 devido a uma falha crítica na implementação anterior que causava colisões. Se você depende do MAC anterior (por exemplo, para leases DHCP), é necessário fixá-lo manualmente via ifconfig_bridgeN="… ether aa:bb:cc:dd:ee:ff" no rc.conf.

Virtualização

Para ambientes que rodam bhyve ou jails com passthrough:

  • Novo knob de jail allow.vmm_ppt para controlar acesso a PCI passthrough em jails bhyve(8) — agora requer configuração explícita, substituindo a restrição genérica anterior.

  • Suporte a socket UNIX domain no remote framebuffer do bhyve, possibilitando console gráfico para instâncias bhyve em jails sem rede.

  • amd64 ganhou suporte a LASS (Linear Address Space Separation), recurso de segurança que isola espaços de endereço kernel/usuário.

  • Suporte a Extended Destination ID, habilitando até 32.768 APIC IDs sem remapeamento de interrupção — relevante para instâncias EC2 de grande porte como r8i.96xlarge.

Dispositivos e drivers

  • ena(4) (driver de rede para EC2) atualizado para v2.8.3, com correção no caminho de recepção de jumbograms que pode resultar em ganho de 10x ou mais no throughput de rede.

  • ice(4) ganhou suporte aos adaptadores Intel E835, incluindo segurança SPDM e capacidades RDMA em links de 100/200 Gbps.

  • smartpqi atualizado, com suporte a novos controladores e aumento do limite de buffer de I/O em ioctls de passthrough (de 16 para 32 bits).

  • iwx(4) agora faz parte da configuração padrão de build do kernel, trazendo suporte a Wi-Fi 6E/7 (Intel AX210/AX211/AX411).

Drivers depreciados/removidos

  • hifn(4) e safe(4) agendados para remoção no 16.0.

  • agp(4) e fdc(4) (e utilitários de disquete) também agendados para remoção no 16.0 — a data foi adiada em relação ao planejamento anterior.

Considerações para upgrade

Antes de planejar uma migração de produção para o 15.1-RELEASE, vale revisar especialmente:

  1. Sysctls e configurações ZFS legadas — se há automação dependendo de nomes antigos (vfs.zfs.min_auto_ashift), atualize antes que sejam removidos.

  2. Endereços MAC de bridges/epair — se há dependência de MAC fixo (DHCP, ACLs de switch), trate isso explicitamente no rc.conf antes do upgrade.

  3. Pacotes pkgbase separados (PAM, Zstandard) — confirme que os pacotes corretos estão instalados se o sistema não usa os sets mínimos.

  4. Módulos NFS recompilados — após atualizar, nfscommon.ko, nfscl.ko e nfsd.ko precisam ser reconstruídos a partir do source devido a mudanças internas de KAPI.

  5. Erratas e avisos de segurança acumulados — com 28 SAs desde o 15.0, vale revisar quais já foram mitigados nos ambientes atuais antes do upgrade direto.

Fonte

Conteúdo baseado nas Release Notes oficiais do FreeBSD 15.1-RELEASE, publicadas pelo The FreeBSD Project.

Compartilhar

Continuar a ler

Leia também

  • iSCSI no TrueNAS: Guia Completo de Configuração e Gerenciamento

    iSCSI no TrueNAS: Guia Completo de Configuração e Gerenciamento

    25 de agosto de 202613 min de leitura
  • Certificados SSL/TLS: Guia Completo de Geração e Conversão entre Formatos
    Tutoriais

    Certificados SSL/TLS: Guia Completo de Geração e Conversão entre Formatos

    Este guia técnico cobre a geração de certificados SSL/TLS com Certbot, conversão entre formatos PEM, PFX, DER e as melhores práticas de segurança para proteger chaves privadas e automatizar renovações. Inclui exemplos práticos de configuração para Nginx e Apache.

    14 de agosto de 20269 min de leitura
  • StorCLI - Cheat Sheet Completo

    StorCLI - Cheat Sheet Completo

    11 de agosto de 202612 min de leitura

Comentários

Ainda sem comentários

Seja o primeiro a compartilhar sua opinião sobre este artigo.

Deixe um comentário

Newsletter

Receba novos artigos

Inscreva-se para receber publicações do blog Nyverra no seu e-mail. Enviaremos um link de confirmação.

​