Junio de 2026: Umbraco.AI recibió su primer aviso de seguridad, y el parche le rompe la configuración

· JD + AI · Umbraco

Junio de 2026: Umbraco.AI recibió su primer aviso de seguridad, y el parche le rompe la configuración

Si usa Umbraco.AI, revise la versión antes de leer cualquier otra cosa. Las versiones 1.0.0 a 1.13.x del paquete core tienen una falla moderada de divulgación de información, y la corrección, 1.14.0, es además un cambio con ruptura. Matt Brailsford publicó el aviso en el blog oficial de Umbraco el 4 de junio.

Ese es el ítem que exige acción esta semana. También es el comienzo de un patrón. Junio es el mes más denso que este ecosistema nos dio en noticias con fecha dura encima, y cinco de los catorce ítems de abajo cargan una: un parche, un keynote, una versión mayor, una ventana de soporte y una fecha de fin de vida. Cuatro de esas cinco son relojes. La quinta es el fabricante mencionando la primera en una nota al pie.

Una aclaración antes del detalle. Cinco de estas catorce fuentes son el blog propio de Umbraco, es decir el 36% del post viene de la empresa que vende el producto. Eso pesa sobre todo en la sección de migración, donde el consejo técnico y la propuesta comercial de hosting llegan en el mismo párrafo.

4 de junio: la falla es chica, el parche no

El aviso es específico, que es más de lo que logra la mayoría de los fabricantes. La falla afecta a Umbraco.AI Core 1.0.0 a 1.13.x. Los paquetes de proveedores y complementos (OpenAI, Anthropic, Agent, Prompt, Search, Deploy) quedan afectados solo por su dependencia de Core, así que actualizar Core los resuelve a todos. Brailsford lo describe como un "information-disclosure issue across a trust boundary, affecting confidentiality only", y requiere un usuario autenticado con acceso a la sección de AI. No hay vector sin autenticación. El detalle completo está publicado como GHSA-q3v2-xj35-9grx.

El costo está en la corrección. Desde 1.14.0 la sintaxis de referencia de configuración $Key:Path se resuelve contra una lista de permitidos estricta, con Umbraco:AI:Secrets y Umbraco:AI:Variables por defecto. Si sus settings de conexión o de contexto referencian algo fuera de esas secciones, $OpenAI:ApiKey es el ejemplo del propio aviso, dejan de resolver en el momento en que actualiza. O mueve el valor, o agrega el prefijo a Umbraco:AI:AllowedConfigurationKeyPrefixes en appsettings.json. Presupueste una revisión de configuración, no un cambio de versión.

La decisión de diseño de fondo es la correcta. Una sección de AI se puede delegar a grupos de usuarios que no son administradores, y un campo de settings que resuelve configuración arbitraria de la aplicación es una escalada de privilegios esperando a que alguien se dé cuenta. Denegar por defecto es la respuesta correcta.

10 de junio: el mismo aviso, archivado bajo "In other news"

La crónica del keynote de Codegarden que escribió Filip Bech-Larsen en el blog de Umbraco pasa las cinco mil palabras: Umbraco Automate como nuevo complemento de automatización open source (beta para Umbraco 17 desde ese día, versión final el 9 de julio), Remote MCP en Cloud, balanceo de carga y actualizaciones programadas en Cloud, Elements en el CMS, y novedades en Commerce, Engage, Deploy y Compose. Es un post de producto del fabricante y se lee como tal.

El aviso de Umbraco.AI está ahí, una sola oración bajo "In other news", después de la sección que explica cuándo llegan las charlas de la conferencia a YouTube. Seis días antes la misma empresa había publicado un aviso de seguridad cuidadoso y preciso. Acá la misma vulnerabilidad queda entre la logística del evento y un enlace al roadmap. Si el product update es su único canal de noticias de Umbraco, pasaría de largo, y esa es una decisión que alguien tomó.

Automate es la parte que conviene mirar de verdad. Corre dentro de su propia infraestructura y no como un tercero alojado, tiene pasos de aprobación con una persona en el medio, e invoca agentes de Umbraco.AI como pasos del flujo. Dicho de otro modo: un motor de automatización que invoca pasos de AI es un lugar más donde un bug de resolución de configuración se vuelve interesante. Esto es el fabricante describiendo su propio producto el día del lanzamiento, así que lea la lista de capacidades como un roadmap y confírmela contra la documentación antes de dimensionar nada sobre ella.

30 de junio: Umbraco 13 muere el 14 de diciembre de 2026

El post de Arnold Visser, también en el blog de Umbraco, pone la fecha. Plantea dos caminos hacia 17 LTS: actualizar la solución existente y correr las migraciones, o construir de cero sobre 17 y mover contenido y esquema con el import/export de Umbraco Deploy. Recomienda el segundo para cualquier cosa que arrastre legado, con el argumento razonable de que la nueva arquitectura de backoffice y el modelo de extensiones de Umbraco 14 hacen de este un momento natural para reconstruir.

También es un post de venta de Cloud. Deploy viene incluido en todos los planes de Cloud, el equipo de soporte aparece en tres secciones distintas, y ofrecen XLTS como puente de 6, 12 o 24 meses si no llega a diciembre. El razonamiento técnico se sostiene. El encuadre comercial es inconfundible. Tome la fecha como un hecho y la recomendación de hosting como una propuesta.

El contrapeso llegó dos semanas antes, en una crónica de Codegarden publicada en jeroenbreuer.nl. Nuestro harvest no registró autor para esa página; el post está firmado por Jeroen Breuer, así que el registro estaba mal y el crédito es suyo. Contando el taller de migración que dieron Callum Whyte y Jason Elkin, su resumen es que "you don't upgrade from v13 to v17, you migrate to it". La parte que más le abrió los ojos fue Hybrid Cache, porque la forma del árbol de contenido ahora pesa muchísimo más que en 13: recorrer el caché en profundidad dejó de ser gratis. Esa es la frase que cambia una estimación de migración, y no está en el post del fabricante.

Para la versión extrema, Pasang Tamang documentó en Skrift un salto de Umbraco 8 a 17 de una sola vez, tratando el export de uSync de v8 como una especificación inmutable, usando Cursor para armar un grafo de dependencias del esquema, y manejando el Umbraco MCP para materializar document types, data types y configuración de Block List contra una instancia v17 viva. Es el relato de un equipo sobre una migración, no un camino soportado. La idea transferible es el método, convertir el snapshot de uSync en el contrato, más que el instrumental de AI que lo envuelve.

25 de junio: salió Umbraco 18, y el autor del paquete explicó mejor la ventana de soporte

Bolette Kern anunció Umbraco 18 y lo llamó, con precisión, "a short and sweet release". Una funcionalidad principal: una sección Library en el backoffice, cuyo primer habitante son los Elements. Son piezas de contenido reutilizables y sin URL propia, creadas a partir de Element Types mediante un nuevo toggle "allow in Library" y seleccionadas con un Element Picker. Toda agencia armó esto a mano como un nodo "global" escondido lleno de doc types sin plantilla. Ahora es una funcionalidad y no un patrón que se reinventa por proyecto.

El alcance está planteado con honestidad, cosa que vale señalar cuando ocurre. Los Elements no se integran con los Block Editors hasta Umbraco 19, en el Q4 de 2026, y ahí es donde realmente aterriza el editar-una-vez-actualizar-en-todos lados. Umbraco 17 sigue siendo el LTS y el hogar recomendado. 18 es Standard-Term Support.

Kevin Jump publicó uSync v18 el mismo día con importación y exportación de elementos de Library, y su nota de versión dice lo que el post del fabricante no dice: uno "shouldn't go to a STS release unless you are prepared and can upgrade your site every six months". También advierte que el pase de Umbraco de Swashbuckle a las bibliotecas OpenAPI de Microsoft rompe a cualquiera que consuma la management API de uSync, y que no ofrecen una capa compatible hacia atrás. Los autores de paquetes absorben el costo del recambio de APIs de una plataforma, y suelen ser los primeros en decirlo en voz alta.

El resto del mes fue AI, y uno de los posts de AI era una corrección de seguridad disfrazada

Paul Seal publicó PasswordGenerator v3 el 1 de junio y lo presenta como un post de funcionalidades, pero lo que importa son las correcciones. La versión anterior tenía sesgo por módulo en la selección de caracteres y usaba un shuffle basado en GUID; los dos fueron reemplazados. En una biblioteca que Seal reporta con más de 13 millones de descargas, eso es una corrección real. v3 sube el piso a .NET 8 y deja .NET Standard 2.0, y los settings inválidos ahora lanzan excepción en lugar de devolver el string "Try again" como contraseña. La línea 2.x sigue funcionando si está atado a un runtime viejo. Estas cifras son del propio mantenedor, tomadas de su blog y su paquete.

La pieza de Aaron Sawyer en Skrift recorre cómo correr el Umbraco MCP contra un LLM local en LM Studio, sin ninguna suscripción de AI. El detalle que conviene guardar: suba el context length del modelo muy por encima del default de 4.096 antes de que pueda hacer algo útil por MCP. Para clientes que no van a mandar su contenido a un modelo alojado, esta es la forma más barata de evaluar el instrumental.

La actualización de junio de Visual Studio que escribió Mark Downie es noticia de ecosistema que aterriza en el escritorio de quien trabaja con Umbraco: los servidores MCP ahora pasan por una verificación de confianza antes de ejecutar algo nuevo, y el consumo de Copilot se mide y se muestra por tokens en lugar de por request. Las dos cosas afectan a cualquiera que corra el Umbraco MCP dentro de Visual Studio.

Diagram, un Umbraco Platinum Contributing Partner que construye sobre la plataforma comercialmente, aporta tres de los catorce ítems de acá. Chris Osterhout argumenta en dos de ellos, Fast Content, Slow Launches y Enterprise AI Has a Context Problem, que la AI empresarial falla por contexto incompleto y no por modelos flojos, y que la demora en lanzar una página nunca estuvo en escribir el texto: está en confirmar precios, ubicar los assets aprobados y averiguar si legales ya revisó el copy. Es una descripción justa del problema y también una descripción de lo que vende una consultora de orquestación de contenido. En el tercero, Bill Casey anuncia que Diagram y NATP ganaron Best Enterprise Solution en los Umbraco Awards 2026; léalo como un caso de Umbraco funcionando de capa de orquestación sobre sistemas de membresía, formación y comercio, porque eso es lo que es.

El post de Mats Persson en el blog de Umbraco es el fabricante discutiendo con sus competidores del mundo DXP, y pregunta si los compradores están "paying for actual business value, or... paying a massive premium to fund a legacy vendor's restructuring". El argumento contra atar la estrategia de datos al framework de AI propietario de un único proveedor es razonable, y aplica también a Umbraco. La cifra del 400% de sobreprecio que aparece ahí no tiene fuente, y es una pieza de posicionamiento de la empresa que vende la alternativa.

La superficie de AI ya es parte de su inventario de parches

Umbraco metió AI en la plataforma rápido, y junio es el mes en que eso empezó a cobrar intereses. La falla de Umbraco.AI no es grave por sí sola: autenticada, solo confidencialidad, sin vector anónimo. Lo que debería retener su atención es la forma que tiene. Existió porque un campo de settings de AI podía resolver configuración de la aplicación, que es exactamente la clase de comodidad que se construye cuando una superficie de producto se mueve rápido. Va a haber más de estas.

Así que la consecuencia práctica es inventario, no pánico. Umbraco.AI, el Umbraco MCP, Automate y Remote MCP en Cloud pertenecen a la lista de parcheo como componentes de primera clase, no como extras opcionales que alguien instaló para probar durante un sprint. Si nadie en su equipo puede contestar "qué versión de Umbraco.AI está en producción" en menos de un minuto, ese es el hallazgo real del mes, y vale más que la planificación de la actualización.

Y sobre esa planificación: si todavía está en 13 y no empezó, compre el XLTS. Seis a veinticuatro meses de soporte pago para hacer la migración bien sale más barato que hacerla en noviembre, y el punto de Breuer sobre Hybrid Cache es un buen indicio de cuánto trabajo de diseño contiene de verdad la versión honesta de esta migración.

Fuentes

Los títulos se conservan en su idioma original: así es como se cita un documento y así es como lo va a encontrar.

umbraco · umbraco-backoffice · deployment · ai · product · community · release · commerce

2026 © Umbracolombia - Todos los derechos reservados.