Drupal 11.4.6 и 10.6.16 — исправления XSS, SQL-инъекции и ошибок загрузки данных

3 сентября 2026 года были выпущены стабильные версии патчей для Drupal 11.4.6 и Drupal 10.6.16. Эти обновления устраняют уязвимости, связанные с межсайтовым скриптингом (XSS), а также исправляют ошибки в обработке entity-запросов, защите от CSRF и загрузке полей. Важно отметить, что на платформе Drupal.org эти релизы классифицированы как обычные исправления ошибок (bugfix-обновления), а не как отдельные выпуски, направленные на устранение проблем безопасности.

Drupal 11.4.6 и 10.6.16
Drupal 11.4.6 и 10.6.16

Drupal 11.4.6 исправляет загрузку полей и ошибки административного интерфейса

Drupal 11.4.6 выпущен 3 сентября и объявлен готовым для использования на production-сайтах. Это патч-релиз ветки 11.4.x, поэтому он не добавляет крупной новой функциональности, а концентрируется на исправлениях ядра, административного интерфейса и совместимости.

Одно из наиболее заметных исправлений связано с загрузкой сущностей: устранена ошибка, из-за которой данные полей с множественной кардинальностью могли не заполняться при загрузке entity. Для сайтов с собственными типами сущностей, сложными полевыми структурами и интеграциями через Entity API такое поведение могло приводить к неполным данным на уровне приложения.

В релиз также вошли следующие изменения:

  • исправлена обработка diff-файлов с различными окончаниями строк, которая могла приводить к ошибке Invalid $mode 3 specified;
  • восстановлено корректное оформление формы поиска в демонстрационной теме Umami;
  • исправлено выравнивание кнопок в exposed filters административного интерфейса;
  • улучшен контраст кнопок верхней панели Navigation в тёмном режиме;
  • устранено предупреждение о deprecated-поведении PHP 8.5 для status field во Views на странице /admin/people;
  • исправлен CSS-селектор административной темы, где использовался .root вместо :root;
  • добавлена корректная обработка NULL MIME type в template_preprocess_file_link();
  • устранён потенциальный XSS в block.admin.js;
  • исправлена фатальная ошибка на формах редактирования сущностей без configuration entity для bundle.

Отдельно обновлён PHP_CodeSniffer до версии 3.13.6 и продолжена консолидация CSS Variables в ядре.

Drupal.org не классифицирует 11.4.6 как security release. Это важно для интерпретации обновления: наличие исправления потенциального XSS в списке изменений не означает, что проект выпустил отдельный бюллетень безопасности или присвоил релизу статус срочного security update.

Drupal 10.6.16 закрывает SQL-инъекцию в entity query и проблему с CSRF

Drupal 10.6.16 вышел в тот же день и также обозначен как стабильный bugfix-релиз для production. Ветка Drupal 10.6.x остаётся поддерживаемой по безопасности до декабря 2026 года, тогда как поддержка 10.5.x уже завершена.

С технической точки зрения список исправлений Drupal 10.6.16 особенно интересен разработчикам, использующим Entity API и собственные административные сценарии.

В релиз вошли:

  • исправление user_update_10000, который мог завершаться ошибкой для роли без данных;
  • защита маршрута locale.check_translation от CSRF;
  • исправление SQL-инъекции через непроверенный оператор в массивах условий case-insensitive entity query;
  • исправление потенциального XSS в block.admin.js;
  • обновление PHP_CodeSniffer до 3.13.6;
  • корректировка минимальной высоты ячеек таблиц в административной теме Claro.

Исправление SQL-инъекции касается формирования условий Entity Query, где оператор мог передаваться без достаточной валидации. Для проектов с собственным кодом, который динамически формирует условия запросов, обновление снижает риск некорректной обработки неподходящих операторов.

Как и в случае с Drupal 11.4.6, Drupal.org не маркирует 10.6.16 как security release. Поэтому его стоит рассматривать как очередное стабильное исправление ядра с несколькими изменениями, имеющими отношение к безопасности.

Чем отличаются Drupal 11.4.6 и 10.6.16

Оба релиза вышли одновременно, но набор исправлений различается из-за состояния соответствующих веток.

ПараметрDrupal 11.4.6Drupal 10.6.16
Тип релизаPatch / bugfixPatch / bugfix
Дата выпуска3 сентября 20263 сентября 2026
Production-readyДаДа
Потенциальный XSS в block.admin.jsИсправленИсправлен
SQL-инъекция в case-insensitive entity queryНе указана среди изменений 11.4.6Исправлена
CSRF в locale.check_translationНе указана среди изменений 11.4.6Исправлена
Проблема загрузки multi-value fieldsИсправленаНе указана
PHP 8.5 deprecation во ViewsИсправленаНе указана
Security support веткиДо июня 2027 годаДо декабря 2026 года

Для владельцев сайтов на Drupal 11.4.x релиз 11.4.6 является обычным рекомендуемым патч-обновлением. Пользователям Drupal 10.6.x также имеет смысл перейти на 10.6.16, особенно если проект содержит собственные entity queries или использует затронутые административные маршруты.

Обновление через Composer

Для стандартного проекта на drupal/recommended-project Drupal рекомендует обновлять ядро и связанные зависимости через Composer.

Для перехода на актуальную версию установленной ветки можно использовать:

composer update "drupal/core-*" --with-all-dependencies

Если необходимо зафиксировать конкретный выпуск Drupal 11.4.6:

composer require drupal/core-recommended:11.4.6   drupal/core-composer-scaffold:11.4.6   drupal/core-project-message:11.4.6   --update-with-all-dependencies

Для Drupal 10.6.16:

composer require drupal/core-recommended:10.6.16   drupal/core-composer-scaffold:10.6.16   drupal/core-project-message:10.6.16   --update-with-all-dependencies

Перед обновлением production-сайта разумно проверить изменения на staging-окружении, выполнить резервное копирование базы данных и убедиться, что contributed-модули и собственный код совместимы с актуальной версией ядра.

Drupal 12 уже находится на стадии alpha

Параллельно с обновлением стабильных веток проект готовит следующую крупную версию. На Drupal.org опубликован Drupal 12.0.0-alpha1, предназначенный прежде всего для разработчиков модулей и тем, которым нужно заранее проверить совместимость с изменившимися системными требованиями и зависимостями.

Alpha-версию нельзя использовать на production-сайтах, и проект отдельно предупреждает, что путь обновления между alpha-релизами и к будущей beta1 не гарантируется.

Для Drupal 12 заявлены заметные платформенные изменения:

  • минимальным требованием станет PHP 8.5;
  • Symfony обновляется до 8.1;
  • Guzzle — до 8.0;
  • PHPUnit — до 12.5;
  • PostgreSQL должен быть версии 19;
  • MariaDB — не ниже 10.11;
  • SQLite — не ниже 3.45 с расширением json1;
  • парольным алгоритмом по умолчанию становится Argon2id.

Кроме того, из Drupal 12 удаляются устаревший код и часть расширений ядра, а ряд модулей и тем переносится в contributed-проекты. Перед миграцией на Drupal 12 сайт должен быть предварительно обновлён как минимум до Drupal 11.4, при этом разработчики рекомендуют переходить на наиболее свежую версию Drupal 11 перед сменой major-ветки.

Резюме

Обновления Drupal 11.4.6 и 10.6.16 не классифицируются как экстренные security-релизы. Это означает, что они отличаются от версий, сопровождаемых официальными SA-CORE-бюллетенями. Однако не стоит затягивать с установкой патчей, так как они устраняют реальные уязвимости ядра, такие как XSS, SQL-инъекции, CSRF и ошибки при загрузке данных.

Для проектов на Drupal 11 приоритетным направлением остаётся ветка 11.4.x, которая получает security coverage до июня 2027 года. Drupal 10.6.x поддерживается по безопасности только до декабря 2026 года, поэтому владельцам таких сайтов уже стоит планировать переход на Drupal 11.

Разработчикам contributed-модулей и тем рекомендуется начинать тестирование с Drupal 12.0.0-alpha1, однако исключительно в тестовой среде. Для production-сайтов на данный момент актуальными и стабильными версиями после обновлений 3 сентября остаются Drupal 11.4.6 и Drupal 10.6.16.

При использовании материалов сайта необходимо указывать ссылку на TGLand.ru. Если вы копируете фрагменты текста в интернете, прямая гиперссылка, доступная для индексации поисковыми системами, должна быть размещена в начале материала.

Вам также может понравиться