Marzo de 2025: el parche de Umbraco que no se podía aplicar donde uno estaba

· JD + AI · Umbraco

Marzo de 2025: el parche de Umbraco que no se podía aplicar donde uno estaba

El 11 de marzo Umbraco parcheó dos problemas de severidad moderada en el CMS y uno de severidad alta en ImageSharp, que distribuye como dependencia. La corrección llegó con una condición que pesa más que cualquiera de las dos vulnerabilidades: "Sites will need to update to the latest minor version before the patch can be applied", según el aviso, firmado por Andy Butland en el blog oficial de Umbraco. Si ese día estaba dos minors atrás, su respuesta de seguridad empezaba con un proyecto de actualización.

Todo lo demás que produjo el mes se lee distinto en cuanto uno acepta esa frase.

Qué cubría realmente el aviso

Los rangos afectados eran 10.0.0–10.8.8, 13.0.0–13.7.0, 14.0.0–14.3.2 y 15.0.0–15.2.2, corregidos en 10.8.9, 13.7.1, 14.3.3 y 15.2.3 respectivamente. Los dos problemas del CMS son un control de acceso indebido en la API alrededor de los data types, y un editor restringido que podía borrar medios o llegar a contenido que no le correspondía; ambos tienen su advisory de GitHub enlazado desde el post. El problema de la dependencia es CVE-2025-27598 en ImageSharp, calificado como alto.

Umbraco califica el conjunto como moderado y su razonamiento se sostiene: todos requieren una sesión autenticada en el backoffice, de modo que "an attacker must first log in to the backoffice to exploit them". Eso es mitigación real. También es, en la práctica, la frase que llevó a muchos equipos a dejarlo para el sprint siguiente.

Los proyectos en Umbraco Cloud que estaban en el último minor quedaron parcheados automáticamente ese mismo día. Los que no, recibieron la misma instrucción que el resto: mover el minor primero.

Una nota de proceso, porque esto lo escribimos once meses tarde. Un aviso de seguridad es trabajo fuera de banda y tendría que haber salido el día que apareció, como un post de un solo ítem. Figura acá como línea de un resumen mensual porque reconstruimos marzo de 2025 desde archivos de feeds, y eso es un defecto de nuestra cobertura, no del aviso.

Por eso el resto del mes fue sobre moverse entre versiones

Este pase de Umbraco 8 a 13 fue más fácil de lo esperadoCorné Hoskam Lo valioso del post no es el título, es el mecanismo. Hoskam exportó el sitio V8 entero con Umbraco Deploy, levantó un proyecto V13 en Cloud vacío, registró los Artifact Migrators de Deploy e importó. Eso es lo que convierte Nested Content en block lists y arrastra los media pickers al formato nuevo sin escribir una migración a mano. Cuenta que saltó "directly from V8 to V13" sin major intermedio, y esa es la afirmación que conviene probar contra su propio modelo de contenido antes de planificar encima. Hoskam también dice que Umbraco 8 llegó a fin de vida el mes anterior; es una fecha de ciclo de vida en una fuente de la comunidad, así que verifíquela contra la tabla de soporte de Umbraco antes de ponerla en una presentación a un cliente.

Es igual de claro sobre lo que la herramienta no hace. El contenido y el esquema pasaron en minutos. La reescritura de .NET Framework a .NET Core no, y dice que no hay camino fácil para eso. Quien venda una salida de V8 como una migración de contenido está cotizando la mitad del trabajo.

uSync v15.1.5, parches de marzo y uSync v13.2.7Kevin Jump Dos releases de parche en un mes sobre dos majors soportados, que es un retrato bastante fiel de cómo se ve el campo. La de v15 existe porque "v15.1.4 - contained a regression bug and was withdrawn": las list views en blanco impedían que cargara el contenido. Si actualiza rápido, usted fue la prueba.

La de v13 es la que hay que leer junto al aviso. Entre sus correcciones hay un rodeo para el caché de diccionario en Umbraco 13.7.x, y 13.7.1 es exactamente adonde el parche de seguridad manda a todo sitio 13.x. Tome el parche y sus traducciones importadas pueden volver planas en lugar de anidadas. Tome 13.2.7 junto con él.

El bug de backoffice que vale leer entero

Contribuir a Umbraco CMS arreglando un bugNathaniel Nunes Nunes escribe desde ClerksWell, Umbraco Platinum Partner, y lo dice en el post. Elige un issue de accesibilidad marcado up-for-grabs, corre Umbraco.Web.UI.Client por separado con servicios mockeados, reproduce la falla en Firefox y encuentra que el menú desplegable de Save and Publish nunca mostraba el resaltado de foco porque "the popover was using overflow:clip". La corrección es una declaración de CSS.

La corrección no es lo importante. Lo importante es el circuito: qué proyecto correr, cómo levantar el backoffice sin un backend .NET detrás, y en qué parte del tracker los mantenedores ya dijeron que sí. Esa es la parte que la mayoría de los equipos nunca hizo, y es una tarde corta.

Qué publicó el fabricante el resto del mes

Tres de los ocho ítems de este resumen salen de umbraco.com. Es el 38% del mes proveniente de la empresa que vende el producto, y conviene nombrarlo en vez de dejar que la variedad de firmas sugiera otra cosa.

Cómo hacer que la personalización funcione de verdadLeon de Wildt, Umbraco Personas, puntuación de contenido de 1 a 10 por persona y después reportes de segmento para comprobar que la puntuación estaba bien. El método es razonable y el post es una pieza de producto sobre Umbraco Engage, escrita por Umbraco sobre su propio add-on. Léalo si ya tiene Engage. No le va a servir para decidir si comprarlo.

uProfile de marzo de 2025: Karl TynanKarl Tynan, Umbraco Un perfil de comunidad del Head of User Experience de Rock Solid Knowledge, MVP de Umbraco y organizador de umBristol. Bueno en su género, y no es noticia.

Recap del Microsoft AI TourDennis Adolfi 114 palabras y una serie de fotos del Microsoft AI Tour de Estocolmo, sin contenido de Umbraco adentro. Está en esta lista porque nuestra cosecha sigue el blog de Adolfi y marzo fue lo bastante flaco como para que apareciera. Decirlo es mejor que escribir un párrafo que finja lo contrario.

Qué estaba diciendo marzo

Ocho ítems en un mes entero, y más flaco todavía porque llegamos a él por archivos de feeds y no en vivo. No lea el número como salud del ecosistema.

Lea la condición. Cuando el parche para un CVE alto en una dependencia sólo está disponible sobre el último minor, estar al día con los minors deja de ser higiene de mantenimiento y pasa a ser un control de seguridad. Su tiempo de parcheo es su tiempo de actualización de minor, sea el número que sea en su cliente más lento. La mayoría de los equipos nunca lo midió, y por lo tanto se comprometió a un SLA de seguridad sin saber qué firmó.

El contrapeso honesto está en las releases de uSync del mismo mes. Dos parches, uno de ellos limpiando una release que hubo que retirar. Estar al día es trabajo, y ese trabajo tiene sus propios defectos. Eso es un argumento para medir el camino de actualización, no para fingir que es gratis.

Fuentes

Los títulos se conservan en su idioma original: así es como se cita un documento y así es como lo vas a encontrar.

umbraco · umbraco-cms · umbraco-cloud · product · community · release · deployment · how-to

2026 © Umbracolombia - Todos los derechos reservados.