Staré mýty se koukám boří dost špatně.
Jen pro srovnání:
http://httpd.apache.org/security/vulnerabilities_22.html
Nebo: http://www.cvedetails.com/top-50-products.php
V BINDu je těch chyb tak nějak normálně na velikost, komplexnost (ne, rekurzivní+autoritativní DNS server opravdu není jednoduchá záležitost) a stáří projektu.
Bylo by fajn aplikovat trochu soudnosti místo šíření FUD.
Naopak je potřeba vyzvidhnout to, že ISC na bezpečnostní chyby reaguje promptně, opravy vydává rychle a problémy nijak neskrývá.