3 сентября 2026 года были выпущены стабильные версии патчей для Drupal 11.4.6 и Drupal 10.6.16. Эти обновления устраняют уязвимости, связанные с межсайтовым скриптингом (XSS), а также исправляют ошибки в обработке entity-запросов, защите от CSRF и загрузке полей. Важно отметить, что на платформе Drupal.org эти релизы классифицированы как обычные исправления ошибок (bugfix-обновления), а не как отдельные выпуски, направленные на устранение проблем безопасности.

Drupal 11.4.6 исправляет загрузку полей и ошибки административного интерфейса
Drupal 11.4.6 выпущен 3 сентября и объявлен готовым для использования на production-сайтах. Это патч-релиз ветки 11.4.x, поэтому он не добавляет крупной новой функциональности, а концентрируется на исправлениях ядра, административного интерфейса и совместимости.
Одно из наиболее заметных исправлений связано с загрузкой сущностей: устранена ошибка, из-за которой данные полей с множественной кардинальностью могли не заполняться при загрузке entity. Для сайтов с собственными типами сущностей, сложными полевыми структурами и интеграциями через Entity API такое поведение могло приводить к неполным данным на уровне приложения.
В релиз также вошли следующие изменения:
- исправлена обработка diff-файлов с различными окончаниями строк, которая могла приводить к ошибке
Invalid $mode 3 specified; - восстановлено корректное оформление формы поиска в демонстрационной теме Umami;
- исправлено выравнивание кнопок в exposed filters административного интерфейса;
- улучшен контраст кнопок верхней панели Navigation в тёмном режиме;
- устранено предупреждение о deprecated-поведении PHP 8.5 для status field во Views на странице
/admin/people; - исправлен CSS-селектор административной темы, где использовался
.rootвместо:root; - добавлена корректная обработка
NULLMIME type вtemplate_preprocess_file_link(); - устранён потенциальный XSS в
block.admin.js; - исправлена фатальная ошибка на формах редактирования сущностей без configuration entity для bundle.
Отдельно обновлён PHP_CodeSniffer до версии 3.13.6 и продолжена консолидация CSS Variables в ядре.
Drupal.org не классифицирует 11.4.6 как security release. Это важно для интерпретации обновления: наличие исправления потенциального XSS в списке изменений не означает, что проект выпустил отдельный бюллетень безопасности или присвоил релизу статус срочного security update.
Drupal 10.6.16 закрывает SQL-инъекцию в entity query и проблему с CSRF
Drupal 10.6.16 вышел в тот же день и также обозначен как стабильный bugfix-релиз для production. Ветка Drupal 10.6.x остаётся поддерживаемой по безопасности до декабря 2026 года, тогда как поддержка 10.5.x уже завершена.
С технической точки зрения список исправлений Drupal 10.6.16 особенно интересен разработчикам, использующим Entity API и собственные административные сценарии.
В релиз вошли:
- исправление
user_update_10000, который мог завершаться ошибкой для роли без данных; - защита маршрута
locale.check_translationот CSRF; - исправление SQL-инъекции через непроверенный оператор в массивах условий case-insensitive entity query;
- исправление потенциального XSS в
block.admin.js; - обновление PHP_CodeSniffer до 3.13.6;
- корректировка минимальной высоты ячеек таблиц в административной теме Claro.
Исправление SQL-инъекции касается формирования условий Entity Query, где оператор мог передаваться без достаточной валидации. Для проектов с собственным кодом, который динамически формирует условия запросов, обновление снижает риск некорректной обработки неподходящих операторов.
Как и в случае с Drupal 11.4.6, Drupal.org не маркирует 10.6.16 как security release. Поэтому его стоит рассматривать как очередное стабильное исправление ядра с несколькими изменениями, имеющими отношение к безопасности.
Чем отличаются Drupal 11.4.6 и 10.6.16
Оба релиза вышли одновременно, но набор исправлений различается из-за состояния соответствующих веток.
| Параметр | Drupal 11.4.6 | Drupal 10.6.16 |
| Тип релиза | Patch / bugfix | Patch / bugfix |
| Дата выпуска | 3 сентября 2026 | 3 сентября 2026 |
| Production-ready | Да | Да |
Потенциальный XSS в block.admin.js | Исправлен | Исправлен |
| SQL-инъекция в case-insensitive entity query | Не указана среди изменений 11.4.6 | Исправлена |
CSRF в locale.check_translation | Не указана среди изменений 11.4.6 | Исправлена |
| Проблема загрузки multi-value fields | Исправлена | Не указана |
| PHP 8.5 deprecation во Views | Исправлена | Не указана |
| Security support ветки | До июня 2027 года | До декабря 2026 года |
Для владельцев сайтов на Drupal 11.4.x релиз 11.4.6 является обычным рекомендуемым патч-обновлением. Пользователям Drupal 10.6.x также имеет смысл перейти на 10.6.16, особенно если проект содержит собственные entity queries или использует затронутые административные маршруты.
Обновление через Composer
Для стандартного проекта на drupal/recommended-project Drupal рекомендует обновлять ядро и связанные зависимости через Composer.
Для перехода на актуальную версию установленной ветки можно использовать:
composer update "drupal/core-*" --with-all-dependenciesЕсли необходимо зафиксировать конкретный выпуск Drupal 11.4.6:
composer require drupal/core-recommended:11.4.6 drupal/core-composer-scaffold:11.4.6 drupal/core-project-message:11.4.6 --update-with-all-dependenciesДля Drupal 10.6.16:
composer require drupal/core-recommended:10.6.16 drupal/core-composer-scaffold:10.6.16 drupal/core-project-message:10.6.16 --update-with-all-dependenciesПеред обновлением production-сайта разумно проверить изменения на staging-окружении, выполнить резервное копирование базы данных и убедиться, что contributed-модули и собственный код совместимы с актуальной версией ядра.
Drupal 12 уже находится на стадии alpha
Параллельно с обновлением стабильных веток проект готовит следующую крупную версию. На Drupal.org опубликован Drupal 12.0.0-alpha1, предназначенный прежде всего для разработчиков модулей и тем, которым нужно заранее проверить совместимость с изменившимися системными требованиями и зависимостями.
Alpha-версию нельзя использовать на production-сайтах, и проект отдельно предупреждает, что путь обновления между alpha-релизами и к будущей beta1 не гарантируется.
Для Drupal 12 заявлены заметные платформенные изменения:
- минимальным требованием станет PHP 8.5;
- Symfony обновляется до 8.1;
- Guzzle — до 8.0;
- PHPUnit — до 12.5;
- PostgreSQL должен быть версии 19;
- MariaDB — не ниже 10.11;
- SQLite — не ниже 3.45 с расширением
json1; - парольным алгоритмом по умолчанию становится Argon2id.
Кроме того, из Drupal 12 удаляются устаревший код и часть расширений ядра, а ряд модулей и тем переносится в contributed-проекты. Перед миграцией на Drupal 12 сайт должен быть предварительно обновлён как минимум до Drupal 11.4, при этом разработчики рекомендуют переходить на наиболее свежую версию Drupal 11 перед сменой major-ветки.
Резюме
Обновления Drupal 11.4.6 и 10.6.16 не классифицируются как экстренные security-релизы. Это означает, что они отличаются от версий, сопровождаемых официальными SA-CORE-бюллетенями. Однако не стоит затягивать с установкой патчей, так как они устраняют реальные уязвимости ядра, такие как XSS, SQL-инъекции, CSRF и ошибки при загрузке данных.
Для проектов на Drupal 11 приоритетным направлением остаётся ветка 11.4.x, которая получает security coverage до июня 2027 года. Drupal 10.6.x поддерживается по безопасности только до декабря 2026 года, поэтому владельцам таких сайтов уже стоит планировать переход на Drupal 11.
Разработчикам contributed-модулей и тем рекомендуется начинать тестирование с Drupal 12.0.0-alpha1, однако исключительно в тестовой среде. Для production-сайтов на данный момент актуальными и стабильными версиями после обновлений 3 сентября остаются Drupal 11.4.6 и Drupal 10.6.16.