Drupal corrige múltiples vulnerabilidades XSS con actualizaciones de seguridad para 11.4, 11.3 y 10.6

- 16 Jul 2026 05:11 PM
El proyecto Drupal ha publicado las versiones 11.4.4, 11.3.14 y 10.6.13, una serie de actualizaciones de seguridad que solucionan tres vulnerabilidades clasificadas como de riesgo moderado, incluyendo múltiples fallos de Cross-Site Scripting (XSS) y una posible divulgación de información. El equipo de seguridad insta a los administradores a actualizar sus sitios lo antes posible, especialmente aquellos que utilizan el módulo Layout Builder, el editor HTMX o campos de imagen con esquemas de archivo personalizados en equipos de cómputo.
Vulnerabilidades corregidas en las actualizaciones de julio
El lanzamiento de estas versiones responde a la detección de tres vulnerabilidades de seguridad que afectan a diferentes componentes del núcleo de Drupal. Todas ellas han sido clasificadas con un nivel de riesgo moderado.
-
XSS en Layout Builder (CVE-2026-55805): El módulo Layout Builder no sanitiza suficientemente las etiquetas de los bloques en ciertos escenarios, lo que permite un ataque de Cross-Site Scripting. La vulnerabilidad está mitigada por el hecho de que tanto el atacante como el usuario objetivo deben estar utilizando la interfaz de edición de Layout Builder.
-
XSS en el filtro de HTMX (CVE-2026-15917): El núcleo de Drupal 11.2 y superiores integra la biblioteca JavaScript HTMX. El filtro XSS de Drupal no sanitiza adecuadamente ciertos atributos de HTMX, lo que puede derivar en una vulnerabilidad de Cross-Site Scripting. La explotación requiere que el atacante pueda insertar HTML con atributos específicos.
-
Divulgación de información en el módulo Image (CVE-2026-15916): El módulo Image no verifica suficientemente el acceso a las derivadas de los estilos de imagen cuando estos archivos se sirven a través de un flujo de archivos distinto a
private://. Esta vulnerabilidad afecta únicamente a sitios configurados para utilizar un esquema de archivo contribuido (no central) para servir imágenes derivadas privadas.
Versiones parcheadas y estado de soporte
Las actualizaciones de seguridad están disponibles para las ramas activas de Drupal, mientras que las versiones anteriores han alcanzado su fin de vida útil y ya no reciben cobertura de seguridad.
| Versión de Drupal | Actualización recomendada | Estado de soporte |
|---|---|---|
| 11.4.x | 11.4.4 | Activa |
| 11.3.x | 11.3.14 | Activa |
| 11.2.x y anteriores | N/A | Fin de vida útil |
| 10.6.x | 10.6.13 | Activa |
| 10.5.x y anteriores | N/A | Fin de vida útil |
Fuente: Drupal.org
Según el anuncio oficial, Drupal 10.6.x recibirá cobertura de seguridad hasta que Drupal 10 llegue al final de su vida útil en diciembre de 2026 . Las versiones 11.2.x y 10.5.x, así como todas las anteriores, ya no reciben parches de seguridad.
Disponibilidad y cómo actualizar
Las nuevas versiones ya están disponibles para su descarga en el sitio oficial de Drupal. Los administradores de sitios pueden actualizar mediante Composer con los siguientes comandos:
Para Drupal 11.4.x:
composer update "drupal/core-*" --with-all-dependencies
Para Drupal 11.3.x:
composer update "drupal/core-*" --with-all-dependencies
Para Drupal 10.6.x:
composer update "drupal/core-*" --with-all-dependencies
El CERT-FR ha emitido un aviso recomendando la aplicación de estas actualizaciones para mitigar los riesgos de divulgación de información e inyección de código indirecta a distancia (XSS) en los equipos de cómputo afectados.
Se recomienda a los administradores realizar una copia de seguridad completa antes de proceder con la actualización.