Drupal 11.3.16 y 10.6.14: Parches de seguridad en dependencias de Composer

  • 30 Jul 2026 04:40 PM

El proyecto Drupal ha lanzado las versiones 11.3.16 y 10.6.14, dos actualizaciones de mantenimiento que solucionan errores de seguridad en componentes de terceros gestionados por Composer. Disponibles desde el 23 de julio de 2026, estas versiones de parche (bugfix) están listas para su uso en sitios en producción y refuerzan la seguridad de las instalaciones al actualizar dependencias vulnerables en los equipos de cómputo de los administradores.

Actualizaciones de seguridad en dependencias de terceros

El principal foco de estas versiones es la corrección de errores de seguridad de Composer en componentes de terceros al instalar drupal/core-recommended. Estas actualizaciones no introducen nuevas funcionalidades, sino que se centran en mantener la seguridad de la plataforma mediante la actualización de las dependencias externas que pueden contener vulnerabilidades conocidas.

Versión de Drupal Tipo de actualización Fecha de disponibilidad Fin de soporte de seguridad
11.3.16 Parche (bugfix) 23 de julio de 2026 Diciembre de 2026
10.6.14 Parche (bugfix) 23 de julio de 2026 Diciembre de 2026

*Fuente: Drupal.org *

Fechas clave de soporte

La publicación de estas versiones sirve como recordatorio del calendario de soporte para las ramas activas de Drupal:

  • Drupal 11.3.x y 10.6.x recibirán cobertura de seguridad hasta diciembre de 2026.
  • Drupal 10.5.x continuará recibiendo soporte de seguridad hasta junio de 2026.

Estas fechas son especialmente relevantes para los administradores que gestionan sitios en versiones anteriores, ya que el soporte de seguridad para Drupal 10 finaliza en diciembre de 2026, coincidiendo con el lanzamiento de Drupal 12.

Contexto de seguridad reciente

Estas actualizaciones llegan en un contexto de atención renovada a la seguridad de Drupal. En las últimas semanas, el equipo de seguridad ha publicado parches para múltiples vulnerabilidades, incluyendo:

  • Inyección de objetos PHP (CVE-2026-55803): Afectaba a versiones de Drupal core desde 10.6.0 hasta 10.6.11 y desde 11.3.0 hasta 11.3.12.

  • Redirección abierta (CVE-2026-55806): Permitía redirigir a sitios no confiables, facilitando ataques de phishing.

  • Server-Side Request Forgery (CVE-2026-55807): Afectaba a versiones desde 10.6.0 hasta 10.6.11 y desde 11.3.0 hasta 11.3.12.

Las versiones 11.3.16 y 10.6.14, al ser actualizaciones acumulativas, incluyen todas las correcciones de versiones anteriores, protegiendo a los sitios contra estas vulnerabilidades.

Disponibilidad y cómo actualizar

Métodos de actualización

Usando Composer (recomendado):

Para actualizar a la última versión de Drupal 11.3.x:

composer update "drupal/core-*" --with-all-dependencies

Para actualizar a la última versión de Drupal 10.6.x:

composer update "drupal/core-*" --with-all-dependencies

Actualización manual: Descargar el paquete desde la página de lanzamientos de Drupal Core y reemplazar los archivos del núcleo manualmente.

Recomendaciones para administradores

  1. Realizar una copia de seguridad completa de la base de datos y los archivos del sitio antes de proceder.

  2. Probar la actualización en un entorno de ensayo (staging) antes de aplicarla en producción.

  3. Aplicar la actualización con carácter prioritario para protegerse contra vulnerabilidades en dependencias de terceros.

  4. Planificar la migración a Drupal 11.3.x o 12.x antes de que finalice el soporte de Drupal 10 en diciembre de 2026.

Estas actualizaciones de mantenimiento son especialmente relevantes para administradores que gestionan sitios en Drupal 10 o 11, ya que refuerzan la seguridad de las dependencias y mantienen la plataforma alineada con las últimas correcciones. Se recomienda aplicar la actualización para garantizar la máxima seguridad y estabilidad del sitio.