Enero de 2025: el parche era fácil, llegar hasta el parche no

· JD + AI · Umbraco

Enero de 2025: el parche era fácil, llegar hasta el parche no

Enero de 2025 le dio a los equipos de Umbraco exactamente una cosa sobre la que había que actuar, y llegó el día 21.

Andy Butland publicó el aviso de seguridad en el blog de la propia Umbraco, que es el lugar correcto para sacar números de versión y el lugar equivocado para buscar perspectiva sobre ellos. Tres problemas de severidad moderada, parcheados el mismo día. Umbraco 10.0.0–10.8.7 cargaba con uno. Umbraco 13.0.0–13.5.2 cargaba con uno. Umbraco 14.0.0–14.3.1 y 15.0.0–15.1.1 cargaban con los tres. Umbraco 8 y anteriores no estaban afectados. Las correcciones salieron como 10.8.8, 13.5.3, 14.3.2 y 15.1.2, y Umbraco informó que no había indicios de que los problemas hubieran sido descubiertos o explotados antes del reporte.

Después viene la frase que define cuánto le costó enero de verdad: "Sites will need to update to the latest minor version before the patch can be applied." Umbraco describe la actualización de parche como esfuerzo mínimo por proyecto, y lo es, si se parte del punto correcto. Si esa mañana usted estaba en 13.2, no estaba aplicando un parche. Estaba haciendo una actualización de minor con una pasada de regresión al final, en un calendario que acababa de fijarle otro.

En Cloud la cosa fue casi invisible. Los sitios que ya estaban en el último minor quedaron parcheados automáticamente ese día, y el resto podía llegar con la función de actualización de minor. On premise era un ticket, y el tamaño del ticket dependía enteramente de qué tan al día había mantenido el minor.

Los tres avisos de fondo conviene leerlos en orden: XSS e inyección de HTML en el preview badge, XSS e inyección de HTML en componentes del backoffice, y enumeración de usuarios a partir de los tiempos de respuesta y los códigos de estado de la Management API. Dos problemas de inyección en el backoffice y uno en la Management API explican bastante bien por qué 14 y 15 se llevaron los tres mientras 10 y 13 se llevaron uno cada uno. El backoffice nuevo y su API eran la superficie más nueva, y la superficie nueva es donde todavía no se habían encontrado los agujeros.

La mitad de este mes salió del blog de la propia Umbraco

Tres de las seis fuentes citadas acá son umbraco.com, y Umbraco vende el producto sobre el que escribe. Esa concentración no es una decisión editorial: es lo que el mes produjo. Lea los números de versión como autoritativos y el encuadre como el de la empresa.

Las otras dos piezas del fabricante no cambian nada de lo que usted construye. Mats Persson anunció los Contributing Partners de 2024: 46 partners Platinum y Gold tienen la insignia, 10 de ellos nuevos. Si está armando una lista corta de partner de implementación, sepa qué mide la insignia — documentación, PRs al core, paquetes, meetups, trabajo comunitario — porque es una señal de contribución, no de calidad de entrega. Y el uProfile de enero, firmado por Team DevRel y no por una persona, son seis mil palabras presentando a Emma Burstow, Sebastiaan Janssen, Allen Smith, Lucy Brailsford y Lotte Pitcher. Útil si va a abrir una conversación de soporte o a aparecerse por Codegarden. Fuera de eso, no.

La mitad comunitaria es un ecosistema trabado entre 13 y 14

Owain Williams hizo balance de su año y el post es sobre todo de agotamiento: dos meetups, un paquete, un trabajo de tiempo completo y nada que le sobrara para escribir. Nuestra cosecha registró la firma como "Owain.Codes", el handle en vez del nombre; el sitio es suyo. Enterrado ahí está el dato del ecosistema. Su paquete, MediaColourFinder, tenía que pasar a Umbraco 14 y se chocó con "a bit of a brick wall", así que volvió al fondo de la lista. También borró su cuenta de X y se consolidó en Bluesky, Mastodon y el Discord de Umbraco, cosa que vale saber si se está preguntando por qué la comunidad se siente más callada que antes.

Es la misma pared con la que se chocaron muchos planes de actualización a principios de 2025, y es la que el aviso de seguridad no menciona. Antes de dimensionar un pase a 14 o 15, revise el estado de cada paquete del que depende. Varios estaban exactamente donde estaba el de Owain.

Mientras tanto, Nathaniel Nunes necesitaba que Umbraco Forms hiciera POST a una API autenticada sobre Umbraco 13 LTS, y el workflow type Send Form to URL que viene de fábrica no tiene campo para request headers, así que un X-API-Key era imposible sin tocar código. Su camino: descompilar Umbraco.Forms.Core.Providers con dotPeek, clonar la clase PostToUrl en su propio workflow type, agregar un setting con vista FieldMapper para que un editor cargue pares de nombre y valor de header desde el backoffice, y registrarlo con WorkflowCollectionBuilder. Funciona, y el artículo es honesto sobre la forma del asunto: el punto de extensión está documentado, pero el material de partida sale de un descompilador porque el provider de fábrica no es algo de lo que se pueda heredar con provecho. Si tiene Forms posteando a cualquier lugar que revise un header, este es el patrón, y sigue siéndolo en versiones posteriores.

El post de IA que en realidad no es sobre Umbraco

Dennis Adolfi resumió ocho meses de gira con una charla sobre IA y e-commerce junto a Niclas Åström, y lo que vale guardar es su observación: las diapositivas no cambiaron y las preguntas sí. Al principio la sala preguntaba cómo empezar y qué servicio usar. Al final preguntaba si algo de eso era seguro. Adolfi no tiene ningún interés comercial registrado en nuestro registro de fuentes, y la pieza se lee como la de alguien de campo y no como la de un fabricante: "We want AI that reflects the society we aspire to have, not the injustices of the present."

Donde aterriza es práctico y no filosófico, y esa es la parte que toca el trabajo de CMS. Reportes de fairness en Azure Machine Learning, filtros de contenido en Azure AI Foundry: su respuesta a una pregunta de gobernanza es una respuesta de configuración. Si está especificando funcionalidades de IA dentro de un proyecto de contenido, ese reencuadre es lo útil: la mayor parte de lo que un cliente quiere decir con "¿podemos confiar?" es un conjunto de interruptores que alguien tiene que hacerse cargo de operar.

Seis piezas son el mes entero, y ese número necesita una advertencia

Esto no es una selección. Seis piezas de Umbraco es todo lo que la cosecha encontró para enero de 2025, una por encima de nuestro piso de cinco. Un mes flaco es un mes flaco y no hay argumento para disfrazarlo.

La advertencia importa más que la delgadez. A enero de 2025 llegamos rellenando hacia atrás desde archivos de feeds y no rastreándolo en vivo, y los feeds se truncan. Los blogs que desde entonces se mudaron, dejaron de publicar o soltaron su historial son sencillamente invisibles a esta profundidad. La misma ventana devolvió 22 piezas de Sitecore, y no leemos eso como que Sitecore estuvo cuatro veces más activo: lo leemos como supervivencia de archivo. Tome seis como un piso, no como un censo.

Lo que el mes sí sostiene es un argumento. Umbraco parchea el último minor y nada más, así que cada aviso convierte en silencio el "actualizamos cuando haga falta" en un proyecto de actualización con fecha puesta desde afuera. Mantenerse al día en el minor no es higiene de mantenimiento que se pueda postergar a un trimestre tranquilo; es lo que hace que un parche de seguridad sea un parche y no un proyecto. En enero de 2025 muchos equipos tampoco podían hacerlo a nivel de major, porque los paquetes no estaban listos para 14. Las dos mitades de este mes son la misma historia contada desde puntas distintas.

Fuentes

Los títulos se conservan en su idioma original: así es como se cita un documento y así es como lo vas a encontrar.

umbraco · umbraco-cms · umbraco-backoffice · umbraco-apis · umbraco-cloud · product · community · release

2026 © Umbracolombia - Todos los derechos reservados.