
FreeBSD 15.1-RELEASE: o que há de novo
FreeBSD 15.1-RELEASE: o que há de novo
O Projeto FreeBSD lançou a versão 15.1-RELEASE, a primeira atualização pontual da série 15-STABLE. Esta release consolida correções de segurança acumuladas desde o 15.0, além de trazer melhorias relevantes em ZFS, virtualização, rede e suporte a hardware — pontos de interesse direto para quem opera infraestrutura híbrida com Proxmox, storage e redes complexas.
A seguir, um resumo dos destaques técnicos com base nas notas oficiais de lançamento.
Segurança e Erratas
Desde o 15.0-RELEASE, o projeto publicou 28 avisos de segurança (SA) e 16 erratas (EN). Vale destacar alguns dos mais impactantes:
-
FreeBSD-SA-26:13.exec — escalonamento de privilégio local via
execve(). -
FreeBSD-SA-26:09.pf / 26:14.pf —
pfignorando silenciosamente certas regras, e overflow de stack ao processar pacotes SCTP malformados. -
FreeBSD-SA-26:12.dhclient / 26:15.dhclient — execução remota de código e heap overflow via opções DHCP maliciosas.
-
FreeBSD-SA-26:08.rpcsec_gss — execução remota de código via validação de pacotes RPCSEC_GSS.
-
FreeBSD-SA-26:23.bsdinstall — RCE através de varreduras de access points Wi-Fi durante a instalação.
-
FreeBSD-SA-26:18.setcred — buffer overflow de stack via
setcred(2). -
FreeBSD-SA-26:30.linux — falha no Linuxulator na execução de binários setugid.
Entre as erratas, destacam-se correções no page fault handler (zeragem incorreta de memória — corrigida duas vezes, em janeiro e abril de 2026), um bug de TLB invalidation em sistemas AMD com INVLPGB, e atualização do OpenSSL para as versões 3.0.20 e 3.5.6.
Recomendação prática: antes de planejar upgrade em produção, vale revisar o errata document oficial — ele cobre problemas descobertos tardiamente no ciclo de release.
Userland
Mudanças no empacotamento (pkgbase)
Para quem usa instalação baseada em pacotes do sistema base:
-
OpenPAM migrou para um pacote próprio,
FreeBSD-pam. Sistemas com os sets mínimos instalam automaticamente; os demais precisam instalar manualmente para manter autenticação PAM funcionando (ex:login,sshd). -
Zstandard (incluindo o utilitário
zstd) também passou a ser um pacote separado,FreeBSD-zstd. -
Os targets
installworldeinstallkernelagora são bloqueados em sistemas instalados via pacotes, para evitar inconsistência no banco de dados de pacotes. Quem faz upgrade via source precisa primeiro desregistrar os pacotes base (freebsd-base(7)).
Configuração e shell padrão
O shell padrão do usuário root e do usuário freebsd nas imagens de release mudou de csh para sh. Isso é relevante para scripts de provisionamento que assumam csh como padrão.
Utilitários
Algumas mudanças que afetam rotina de sysadmin diretamente:
-
find(1)ganhou os predicados-xattre-xattrname, permitindo buscar arquivos por atributos estendidos (inclusive por namespace, comouser:ousystem:). -
pwd(1)agora usa-L(lógico) por padrão, seguindo POSIX — caminhos com componentes.ou..são rejeitados em modo lógico. -
bectl(8)ganhou a flag-Epara criar um boot environment vazio, sem clonar o ambiente em execução. -
newfs(8)agora impede o uso simultâneo de GEOM journaling e soft updates, e ganhou a flag-upara desabilitar soft updates/journaling em UFS2. -
zfs cloneganhou a opção-u, evitando montagem automática de datasets recém-clonados — útil em scripts. -
cron(8)passou a implementar o ciclo completo de sessão PAM para jobs de usuário.
Software de terceiros (contrib)
Atualizações relevantes de versão:
O suporte a Unicode 17.0.0 adiciona 4.803 caracteres e 4 novos scripts.
Depreciações
-
O conjunto de utilitários lpr (
lpr,lpd,lpc,lpq,lprm,pac, etc.) foi depreciado e pode ser removido no FreeBSD 16.0. Alternativas recomendadas:print/cupsousysutils/LPRng. -
bsdlabel(8)efdisk(8)estão agendados para remoção no 16.0 — migração recomendada paragpart(8).
Cloud
Para ambientes em nuvem, alguns pontos relevantes:
-
As imagens Oracle Cloud Infrastructure (OCI) deixaram de ser construídas; as últimas imagens oficiais são do 15.0-RELEASE.
-
O pacote
pkg(7)agora vem pré-instalado em imagens VM/cloud com sistema base empacotado, dispensando instalação manual. -
Em instâncias EC2 Graviton (arm64), as interrupções de I/O do driver
ena(4)agora são distribuídas entre CPUs em vez de concentradas na CPU 0 — ganho significativo de performance de rede. -
Imagens cloud passam a contar com um atualizador automático de pacotes no primeiro boot.
-
Atenção para quem usa AMIs EC2 "small": o
firstboot_pkgsnão roda mais por padrão; se você usafirstboot_pkgs_list, é necessário também definirfirstboot_pkgs_enable="YES".
Kernel
-
Novo framework de seleção de scheduler em boot time via tunable. A configuração
GENERICdo amd64 agora inclui tantoSCHED_ULEquantoSCHED_4BSD, selecionáveis via sysctlkern.sched. -
A configuração
MINIMALpassou a incluir o drivervirtio_scsi, permitindo boot em VMs QEMU/KVM. -
Novas syscalls:
pdwait(2)(espera em process descriptors) epdrfork(2)(criação de processo com herança de recursos determinística). -
Sysctls legados do ZFS (como
vfs.zfs.min_auto_ashift) agora emitem avisos de depreciação — o substituto évfs.zfs.vdev.min_auto_ashift. Vale revisar scripts de automação que dependam dos nomes antigos.
Storage e ZFS
Para ambientes com cargas pesadas de storage, esta release traz ganhos específicos:
-
Os tempos mínimos de scrub e resilver do ZFS foram reduzidos de valores multi-segundo para sub-segundo, permitindo ciclos de transaction group mais rápidos em storage moderno — melhoria direta de performance de escrita sob carga pesada.
-
Novo tunable
zfs_arc_evict_batches_limit, que reduz contenção de locks e pode aumentar significativamente o throughput de eviction do ARC em certas cargas. -
zpool prefetchagora suporta metadados de BRT (Block Reference Table), melhorando performance em operações de block cloning. -
zdb(8)ganhou a opção-Opara copiar arquivos diretamente por object ID.
NFS
-
Cliente NFS agora trata corretamente filesystems case-insensitive (como
msdosfs) quando exportados via NFS, evitando falsos cache hits. -
Boot diskless via NFSv4 agora suporta
nfsuserd(8)para mapeamento de nomes/IDs, com requisitos específicos emloader.conf. -
Suporte experimental a draft POSIX ACLs como extensão ao NFSv4.2 (sem mudanças visíveis ainda, mas requer recompilação de
nfscommon.ko,nfscl.koenfsd.koapós o update). -
iSCSI: o matching de
TargetNameno login voltou a ser case-insensitive, restaurando conformidade com RFC 3722.
Rede
-
ipfw(8)ganhou suporte a lookups de IP mascarados em tabelas, permitindo prefixos não contíguos e regras de firewall mais eficientes em CPU. -
Sockets
divertagora aceitam pacotes IPv6, eliminando a antiga limitação a IPv4. -
Suporte a geração de endereços IPv6 estáveis conforme RFC 7217, via nova flag
stableaddrdoifconfig(desabilitado por padrão).
⚠️ Atenção em upgrades de bridge/epair: o endereço MAC estável gerado para if_bridge(4), if_epair(4) e interfaces similares muda a partir da 15.0 devido a uma falha crítica na implementação anterior que causava colisões. Se você depende do MAC anterior (por exemplo, para leases DHCP), é necessário fixá-lo manualmente via ifconfig_bridgeN="… ether aa:bb:cc:dd:ee:ff" no rc.conf.
Virtualização
Para ambientes que rodam bhyve ou jails com passthrough:
-
Novo knob de jail
allow.vmm_pptpara controlar acesso a PCI passthrough em jailsbhyve(8)— agora requer configuração explícita, substituindo a restrição genérica anterior. -
Suporte a socket UNIX domain no remote framebuffer do
bhyve, possibilitando console gráfico para instâncias bhyve em jails sem rede. -
amd64 ganhou suporte a LASS (Linear Address Space Separation), recurso de segurança que isola espaços de endereço kernel/usuário.
-
Suporte a Extended Destination ID, habilitando até 32.768 APIC IDs sem remapeamento de interrupção — relevante para instâncias EC2 de grande porte como
r8i.96xlarge.
Dispositivos e drivers
-
ena(4)(driver de rede para EC2) atualizado para v2.8.3, com correção no caminho de recepção de jumbograms que pode resultar em ganho de 10x ou mais no throughput de rede. -
ice(4)ganhou suporte aos adaptadores Intel E835, incluindo segurança SPDM e capacidades RDMA em links de 100/200 Gbps. -
smartpqiatualizado, com suporte a novos controladores e aumento do limite de buffer de I/O em ioctls de passthrough (de 16 para 32 bits). -
iwx(4)agora faz parte da configuração padrão de build do kernel, trazendo suporte a Wi-Fi 6E/7 (Intel AX210/AX211/AX411).
Drivers depreciados/removidos
-
hifn(4)esafe(4)agendados para remoção no 16.0. -
agp(4)efdc(4)(e utilitários de disquete) também agendados para remoção no 16.0 — a data foi adiada em relação ao planejamento anterior.
Considerações para upgrade
Antes de planejar uma migração de produção para o 15.1-RELEASE, vale revisar especialmente:
-
Sysctls e configurações ZFS legadas — se há automação dependendo de nomes antigos (
vfs.zfs.min_auto_ashift), atualize antes que sejam removidos. -
Endereços MAC de bridges/epair — se há dependência de MAC fixo (DHCP, ACLs de switch), trate isso explicitamente no
rc.confantes do upgrade. -
Pacotes pkgbase separados (PAM, Zstandard) — confirme que os pacotes corretos estão instalados se o sistema não usa os sets mínimos.
-
Módulos NFS recompilados — após atualizar,
nfscommon.ko,nfscl.koenfsd.koprecisam ser reconstruídos a partir do source devido a mudanças internas de KAPI. -
Erratas e avisos de segurança acumulados — com 28 SAs desde o 15.0, vale revisar quais já foram mitigados nos ambientes atuais antes do upgrade direto.
Fonte
Conteúdo baseado nas Release Notes oficiais do FreeBSD 15.1-RELEASE, publicadas pelo The FreeBSD Project.
Continuar a ler
Leia também

iSCSI no TrueNAS: Guia Completo de Configuração e Gerenciamento
13 min de leitura
TutoriaisCertificados SSL/TLS: Guia Completo de Geração e Conversão entre Formatos
Este guia técnico cobre a geração de certificados SSL/TLS com Certbot, conversão entre formatos PEM, PFX, DER e as melhores práticas de segurança para proteger chaves privadas e automatizar renovações. Inclui exemplos práticos de configuração para Nginx e Apache.
9 min de leitura
StorCLI - Cheat Sheet Completo
12 min de leitura
Comentários
Ainda sem comentários
Seja o primeiro a compartilhar sua opinião sobre este artigo.
Deixe um comentário