Drupal se actualiza de urgencia: Parches críticos para 11.3, 11.2, 10.6 y 10.5

- 25 Jun 2026 04:57 PM
El proyecto Drupal ha lanzado una serie de actualizaciones de seguridad urgentes para sus ramas principales, instando a todos los administradores a aplicar los parches de inmediato. Las nuevas versiones 11.3.12, 11.2.14, 10.6.11 y 10.5.12 solucionan cinco vulnerabilidades de diversa gravedad, incluyendo riesgos de inyección de objetos PHP y solicitudes de servidor maliciosas en equipos de cómputo.
Cinco vulnerabilidades corregidas
Este lote de actualizaciones aborda un total de cinco fallos de seguridad, con niveles de gravedad que van desde "crítico" hasta "poco crítico". Las vulnerabilidades más destacadas incluyen:
La más grave: Inyección de objetos PHP
Una vulnerabilidad de severidad crítica permite la inyección de objetos PHP, lo que podría derivar en la ejecución de código malicioso en el servidor. Este tipo de fallo es especialmente peligroso porque un atacante podría tomar el control total del sitio.
Riesgo alto: Validación de archivos insuficiente
Se ha corregido una vulnerabilidad de severidad alta en los módulos JSON:API y REST. El fallo permitía subir archivos con extensiones de imagen pero con tipos MIME incorrectos, que podrían ser ejecutados por el servidor y provocar ataques de Cross-Site Scripting (XSS).
Otras vulnerabilidades parcheadas
- Server-side request forgery (SSRF): El módulo Media podía ser engañado para realizar solicitudes a URLs externas mediante la función de descubrimiento de oEmbed.
- Cache poisoning: El script
rebuild.phpno validaba correctamente la cabecera "Host", lo que podía provocar un envenenamiento de la caché o un redireccionamiento a dominios maliciosos. - PHP object injection: Una vulnerabilidad de severidad crítica que afecta al núcleo de Drupal.
Fechas clave de soporte: El fin de una era para 10.5 y 11.2
Este lanzamiento de seguridad es especialmente relevante porque marca el final del soporte para las versiones 11.2 y 10.5. Para las organizaciones que aún no han migrado, el calendario de soporte es el siguiente:
| Versión de Drupal | Actualización Recomendada | Fin de Soporte Activo | Fin de Soporte de Seguridad |
|---|---|---|---|
| 11.3 | 11.3.12 | 16 de junio de 2026 | 16 de diciembre de 2026 |
| 11.2 | 11.2.14 | 10 de diciembre de 2025 (finalizado) | 17 de junio de 2026 (finalizado) |
| 10.6 | 10.6.11 | 16 de junio de 2026 | 16 de diciembre de 2026 |
| 10.5 | 10.5.12 | 17 de diciembre de 2025 (finalizado) | 17 de junio de 2026 (finalizado) |
Importante: Las versiones Drupal 11.2.x y 10.5.x han alcanzado su fin de vida (EOL) Aunque se han publicado parches de seguridad para esta ocasión, los sitios que permanezcan en estas ramas quedarán sin soporte de seguridad a partir de ahora y deben planificar su migración a 11.3 o 10.6 lo antes posible.
Disponibilidad y cómo actualizar
Las actualizaciones ya están disponibles para su descarga en el sitio oficial de Drupal.
Enlaces oficiales de descarga
- Drupal 11.3.12: drupal.org/project/drupal/releases/11.3.12
- Drupal 11.2.14: drupal.org/project/drupal/releases/11.2.14
- Drupal 10.6.11: drupal.org/project/drupal/releases/10.6.11
- Drupal 10.5.12: drupal.org/project/drupal/releases/10.5.12
Pasos para administradores
Se recomienda actualizar lo antes posible siguiendo estos pasos:
- Verificar la versión actual de Drupal.
- Realizar una copia de seguridad completa de la base de datos y los archivos.
- Actualizar a la versión correspondiente usando Composer o la descarga manual.
- Añadir configuración de seguridad adicional en
settings.phppara el oEmbed (versión 11.3.12):// Solo permitir descubrimiento de URLs de proveedores de confianza $settings['media_oembed_discovery_trusted_host_patterns'] = [ '^example.com$', ];
Esta actualización de seguridad es prioritaria para todos los administradores, especialmente para aquellos que gestionan sitios en las ramas 11.3 y 10.6, que aún tienen soporte activo.