El 31 de agosto de 2026 el equipo de Long Term Support de Debian deja de tocar Debian 11 "Bullseye". A partir de esa fecha no hay más parches: ningún CVE nuevo, en ningún paquete, en ninguna configuración, recibe fix del proyecto. Si todavía tenés servidores con Bullseye —y hay muchos, sobre todo escondidos en imágenes de Docker viejas—, faltan menos de dos semanas para que empiecen a acumular vulnerabilidades sin remendar. Vale la pena repasar, con fechas y números reales, qué opciones quedan sobre la mesa.
Debian 11 "Bullseye" es la versión estable del sistema operativo Debian GNU/Linux liberada en agosto de 2021. Su ciclo de vida es de cinco años: tres de soporte regular del equipo de seguridad (hasta el 14 de agosto de 2024) y dos de LTS a cargo del Debian LTS Team, que terminan el 31 de agosto de 2026. Después de esa fecha Bullseye deja de recibir actualizaciones de seguridad gratuitas del proyecto, aunque los servidores sigan funcionando.
¿Qué pasa exactamente el 31 de agosto de 2026?

Se corta el flujo de parches de seguridad. Según la información oficial de release de Debian, la fase LTS de Bullseye —que el equipo de seguridad le pasó al LTS Team el 15 de agosto de 2024— vence el 31 de agosto de 2026. Tus servidores no se apagan ni se rompen: siguen booteando y sirviendo tráfico igual que ayer. Lo que cambia es que la responsabilidad de cada vulnerabilidad nueva pasa a ser tuya.
Concretamente, a partir de esa fecha:
- No llegan más DSA ni actualizaciones de
aptpara Bullseye. El repositorio queda congelado en el último estado parcheado; cualquier CVE publicado después no tiene backport oficial. - El sistema queda "funcional pero sin patch". Es el peor combo para producción: expuesto a internet, con paquetes que dejan de recibir correcciones y sin aviso de que algo quedó vulnerable.
- Las arquitecturas cubiertas hasta el último día son i386, amd64, armhf y arm64. Durante la fase LTS el set de arquitecturas ya estaba recortado respecto del soporte regular; nada de eso se extiende después del corte.
¿De dónde viene esta fecha y por qué importa ahora?
La fecha no es sorpresa: es el final planificado del ciclo de cinco años de Bullseye. Lo que la vuelve urgente hoy es el efecto dominó con el resto de la familia Debian. El 12 de julio de 2026 el equipo de seguridad le entregó también Debian 12 "Bookworm" al LTS Team (ver la noticia oficial del handover), lo que significa que el escalón intermedio de migración ya no es la versión más fresca. Y desde el 9 de agosto de 2025 está disponible Debian 13 "Trixie", la estable actual.
Traducido: quien se quedó en Bullseye no solo tiene que moverse, sino que ahora tiene que decidir hacia dónde, porque el mapa de versiones se corrió un casillero. Migrar "a lo seguro" a Bookworm hoy te compra menos tiempo que hace un año.
¿Cuáles son las opciones reales para un server con Bullseye?
Son tres caminos, y conviene elegir con la fecha de vencimiento de cada uno a la vista, no por comodidad. Resumidos:
- Migrar a Debian 12 "Bookworm": la opción de mínimo esfuerzo, pero de vida corta. Bookworm salió el 10 de junio de 2023, su soporte regular terminó el 11 de julio de 2026 y su fase LTS llega hasta el 30 de junio de 2028. Es el salto natural desde Bullseye, pero te deja de nuevo cerca del borde en menos de dos años.
- Migrar a Debian 13 "Trixie": más trabajo hoy, mucho más colchón. Trixie se liberó el 9 de agosto de 2025; su soporte regular corre hasta el 9 de agosto de 2028 y su fase LTS hasta el 30 de junio de 2030, según la información oficial de release de Trixie. Si vas a mover el server igual, apuntar a Trixie rinde más por unidad de esfuerzo.
- Pagar soporte extendido (ELTS) y quedarte en Bullseye: para lo que no se puede tocar. Es la salida para cargas que no podés migrar ya (dependencias legacy, certificaciones, ventanas de mantenimiento imposibles). No es gratis y no es para siempre.
¿Se puede saltar directo de Bullseye a Trixie?
No: el upgrade oficial es secuencial, primero a Bookworm y recién después a Trixie. Debian solo soporta y prueba el camino de una estable a la inmediata siguiente. Saltear versiones (por ejemplo, editar sources.list directo de bullseye a trixie) no está soportado y suele dejar el sistema de paquetes en un estado inconsistente. Si tu destino es Trixie, el orden es bullseye → bookworm → trixie, validando servicios en cada escalón.
El procedimiento estándar, resumido y sin comandos mágicos, es el mismo de siempre en Debian:
- Actualizá a fondo dentro de tu versión actual con
apt update && apt full-upgradeantes de tocar nada, para partir de un Bullseye completamente al día. - Hacé backup verificado y sacá un snapshot. En un VPS o cloud server, el snapshot previo es tu botón de rollback si un servicio no arranca tras el salto.
- Cambiá los repos en
/etc/apt/sources.list(y ensources.list.d/) debullseyeabookworm, corréapt updatey despuésapt full-upgrade. - Rebooteá, revisá servicios y logs, y solo entonces repetí el ciclo hacia Trixie si ese es el destino.
Verificá siempre los pasos exactos para tu versión en las Release Notes oficiales de Debian, porque cada salto tiene notas específicas (cambios en configs, paquetes obsoletos, etc.) que conviene leer antes de correr full-upgrade en producción.
¿Qué es Debian Extended LTS (ELTS) y hasta cuándo cubre Bullseye?
ELTS es un servicio comercial que extiende los parches de seguridad de Bullseye más allá del corte del proyecto. Lo ofrece Freexian, la empresa que además financia buena parte del trabajo del Debian LTS Team. Según la documentación oficial de ELTS para Debian 11, Bullseye queda cubierto hasta el 30 de junio de 2031, con soporte para amd64, i386 (parcial), arm64 y armhf.
Antes de asumir que ELTS te salva sin más, tené presente sus límites:
- No cubre todos los paquetes. Los paquetes ya marcados como no soportados por los equipos de seguridad/LTS de Debian tampoco entran en ELTS, y algunos tienen soporte limitado. Revisá que tu stack esté en la lista soportada.
- El costo escala con el tiempo. Es un servicio pago y por diseño se encarece a medida que Bullseye envejece, para empujar a la gente a migrar en vez de quedarse indefinidamente.
- Compra tiempo, no lo resuelve. ELTS es un puente para casos que no pueden migrar hoy; el destino final sigue siendo una versión soportada por el proyecto.
Existen además otros proveedores de soporte extendido de terceros que entregan parches para Debian 11 vía apt sin reinstalar ni cambiar de versión; son alternativas comerciales a evaluar caso por caso si el requisito es "no tocar el server pero seguir parcheado".
¿Qué implica todo esto para un proyecto en producción?
Que el reloj ya está corriendo y conviene inventariar antes que improvisar. El primer paso concreto es descubrir dónde tenés Bullseye escondido: no solo los servidores obvios, sino también imágenes base de Docker (FROM debian:11 o debian:bullseye), CI/CD, y VMs olvidadas. En contenedores el problema es especialmente silencioso, porque un debian:11 en un Dockerfile arrastra una base sin parches sin que nadie lo note.
Con el inventario en mano, la decisión práctica es simple:
- Si podés migrar, hacelo directo a Trixie (pasando por Bookworm), para no repetir esta misma corrida en 2028.
- Si tenés poco tiempo pero la migración es viable a corto plazo, Bookworm te da hasta el 30 de junio de 2028 como parche temporal.
- Si hay algo que realmente no se puede tocar, ELTS o soporte de terceros para mantenerlo parcheado mientras planificás la salida.
Y aprovechá la migración para endurecer el server nuevo desde cero: si venís postergando un hardening inicial, este es el momento. En este blog cubrimos como lectura complementaria cómo automatizar ese hardening con Ansible en playbooks repetibles, cómo configurar Fail2ban para frenar los intentos automatizados contra SSH y Nginx, y cómo crear servicios systemd endurecidos para tus aplicaciones propias.
Preguntas frecuentes
¿Cuándo termina el soporte de Debian 11 Bullseye?
El 31 de agosto de 2026. Ese día el Debian LTS Team deja de emitir actualizaciones de seguridad para Bullseye. El soporte regular del equipo de seguridad ya había terminado antes, el 14 de agosto de 2024.
¿Mi servidor con Bullseye deja de funcionar el 1 de septiembre?
No. El sistema sigue arrancando y funcionando normalmente; lo que se corta es el flujo de parches de seguridad. El riesgo no es que se apague, sino que quede expuesto a vulnerabilidades nuevas sin corrección oficial.
¿A qué versión conviene migrar desde Debian 11?
A Debian 13 "Trixie" si vas a mover el server igual, porque su fase LTS llega hasta el 30 de junio de 2030. Debian 12 "Bookworm" es el paso intermedio obligatorio y sirve como parche temporal, pero su LTS vence antes, el 30 de junio de 2028.
¿Puedo actualizar directo de Bullseye a Trixie?
No. Debian solo soporta upgrades secuenciales entre estables consecutivas: primero de Bullseye a Bookworm y después de Bookworm a Trixie. Saltear versiones no está soportado y puede dejar el gestor de paquetes en un estado inconsistente.
¿Hay forma de seguir recibiendo parches sin migrar?
Sí, mediante Debian Extended LTS (ELTS), el servicio comercial de Freexian que extiende el soporte de seguridad de Bullseye hasta el 30 de junio de 2031. Es pago, no cubre todos los paquetes y su costo aumenta con el tiempo, así que conviene usarlo como puente y no como solución permanente.
¿Debian 11 en imágenes de Docker también deja de tener soporte?
Sí. Una imagen base debian:11 o debian:bullseye hereda el mismo fin de vida: después del 31 de agosto de 2026 no recibe parches de seguridad. Revisá tus Dockerfile y pipelines de CI/CD y actualizá las imágenes base a debian:12 o debian:13.