Von Kristijan Sekereš

Supportende für Drupal 10, Umbraco 13 und Kentico Xperience 13: Was vor Dezember 2026 zu tun ist

HTML-Quellcode in einem Code-Editor

Drei weit verbreitete Versionen von Content-Management-Systemen verlieren innerhalb von etwa drei Wochen ihren Support:

  • Drupal 10: Supportende am 9. Dezember 2026.
  • Umbraco 13: Supportende am 14. Dezember 2026.
  • Kentico Xperience 13: Jeder Support, einschließlich der Sicherheitskorrekturen, endet ab dem 1. Januar 2027.

An diesen Tagen wird nichts abgeschaltet. Am 10. Dezember liefert eine Drupal-10-Website ihre Seiten genauso aus wie am 8. Dezember, und die Redaktion veröffentlicht weiter. Was aufhört, ist der Nachschub an Sicherheitskorrekturen. Ab dann bleibt eine Schwachstelle, die in Ihrer Version gefunden wird, offen, sofern sie niemand für Sie schließt.

Zum Zeitpunkt dieses Artikels, am 3. Oktober 2026, sind es bis zu den ersten beiden Terminen etwa zehn Wochen. Für eine gut gepflegte Drupal- oder Umbraco-Website reicht das. Für einen Neubau unter Kentico 13 reicht es nicht.

Für wen das wirklich gilt

Am härtesten trifft die Arbeit Websites mit eigenem Code: eigene Drupal-Module und Themes, eigene Property Editors und Dashboards in Umbraco, Kentico-Widgets und Integrationen und alles, was eine Agentur gebaut hat, die inzwischen weitergezogen ist.

Wenn Ihre Drupal-Website nah an einer Standardinstallation mit verbreiteten Community-Modulen ist, ist das Upgrade weitgehend mechanisch, und Ihr Hosting-Partner hat es vielleicht schon eingeplant. Fragen Sie nach dem Termin.

Wenn Sie Umbraco 13 betreiben und erweiterten Support kaufen (siehe unten), ist der Dezember für Sie keine Klippe. Es ist ein Stichtag für Patches, den Sie gegen Bezahlung verschoben haben.

Drupal 10: Ende am 9. Dezember 2026

Was endet

Die Erklärung des Projekts selbst ist kurz: „Drupal 10 erreicht am 9. Dezember 2026 sein Supportende.“ Drupal 10.6 ist das letzte Minor-Release, und laut Release-Zeitplan erscheinen nach diesem Datum keine neuen Releases von Drupal 10 mehr.

In der Woche vom 20. September 2026 zählten die Nutzungsstatistiken von drupal.org 221.417 Websites auf Zweigen von Drupal 10 gegenüber 210.728 auf Drupal 11, von insgesamt 524.579 meldenden Websites. Rund vier von zehn meldenden Drupal-Websites haben auf ihrer aktuellen Version also noch zehn Wochen. Davon laufen 21.148 noch auf Drupal 10.0, 10.1 oder 10.2, was zuerst einen zusätzlichen Schritt bedeutet.

Was das Upgrade umfasst

Die offizielle Anleitung für das Upgrade von Drupal 10 auf 11 zerfällt in eine Handvoll Aufgaben:

  1. Zuerst das Hosting. Drupal 11 braucht PHP 8.3.0 oder neuer. Drupal 10 lief problemlos auf PHP 8.1 und 8.2. PHP 8.1 hat bereits keinen Support mehr, und der Sicherheitssupport für PHP 8.2 endet am 31. Dezember 2026. Wenn Ihr Server eine dieser Versionen nutzt, wechseln Sie zuerst PHP, als eigenes, getestetes Arbeitspaket.
  2. Auf Drupal 10.3.0 oder neuer kommen. Core-Updates aus der Zeit vor 10.3.0 wurden in Drupal 11 entfernt, eine Website auf 10.2 kann also nicht direkt hinüberspringen.
  3. Mit entfernten Core-Modulen umgehen. Actions UI, Activity Tracker, Book, Forum, Statistics und Tour sind in Drupal 11 nicht mehr im Core. Wenn Sie eines davon nutzen, hören Sie damit auf oder wechseln Sie zu seiner Community-Version, solange Sie noch auf Drupal 10.3 oder neuer sind, also vor dem Upgrade des Codes.
  4. Eigenen Code portieren. Das Modul Upgrade Status zeigt, wo Ihr Code und Ihre Community-Module noch nicht bereit sind. Drupal Rector schreibt viele veraltete API-Aufrufe automatisch um; der Rest ist Handarbeit. Auf einer Website mit jahrelang gewachsenen eigenen Modulen gehen hier die Stunden hin.
  5. Jedes Community-Modul prüfen. Jedes braucht ein Release, das mit Drupal 11 kompatibel ist. Wo es keins gibt, verweist die Anleitung auf Patches in der Issue-Queue des Moduls oder auf den Lenient-Composer-Endpunkt. Jedes Modul, das Sie so mitnehmen, ist Wartung, die jetzt Ihnen gehört.
  6. Werkzeuge. Sie brauchen Zugriff auf die Kommandozeile mit Composer und Drush und eine Aufstellung aller angepassten Scaffold-Dateien, damit sie das Upgrade überstehen.

Sollten Sie auf Drupal 12 warten?

Nein. Drupal 12.0.0 ist für die Woche vom 7. Dezember 2026 geplant, dieselbe Woche, in der der Sicherheitssupport für Drupal 10 endet. Ein .0-Release in der Woche, in der Ihre aktuelle Version ausläuft, ist kein Plan. Drupal 11.4 erhält nach dieser Woche weiterhin Sicherheitskorrekturen, und 11.5 erscheint zusammen mit 12.0. Wechseln Sie jetzt auf 11 und schauen Sie sich 12 im nächsten Jahr an.

Umbraco 13: Ende am 14. Dezember 2026

Was endet

Umbraco 13 ist ein Release mit Langzeitsupport. Laut der Seite zum Support-Lebenszyklus von Umbraco befindet es sich seit dem 14. Dezember 2025 in der Sicherheitsphase (nur noch Sicherheitskorrekturen) und erreicht am 14. Dezember 2026 sein Supportende, wonach es laut Umbraco „nicht mehr empfohlen wird“.

Darunter liegt ein zweites Datum. Umbraco 13 läuft auf .NET 8, und Microsoft beendet den Support für .NET 8 am 10. November 2026. Die Laufzeitumgebung, von der Ihre Website abhängt, verliert ihren Support einen Monat vor dem CMS.

Was das Upgrade umfasst

Die Regel bei Umbraco lautet, zuerst auf die nächste Version mit Langzeitsupport zu wechseln und erst dann auf die neueste. Umbraco 13 ist selbst ein LTS-Release, das Ziel ist also Umbraco 17, das nächste LTS. Es erschien am 27. November 2025, geht am 27. November 2027 in die Sicherheitsphase und erreicht am 27. November 2028 sein Supportende. Es läuft auf .NET 10.

Der schwierige Schritt liegt in der Mitte. Umbraco 14 hat die Bearbeitungsoberfläche vollständig ersetzt, und die versionsspezifischen Upgrade-Hinweise fassen es in einer Zeile zusammen: „AngularJS entfernt: ein neues Backoffice, gebaut mit Web Components und Lit und angetrieben von der Umbraco UI Library.“

In der Praxis bedeutet das:

  • Jede Anpassung am Backoffice wird neu geschrieben. Eigene Property Editors, Dashboards, eigene Bereiche und die Oberflächenteile von Paketen waren in Umbraco 13 AngularJS. Nichts davon wird übernommen; alles wird als Web Components neu gebaut.
  • Property Editors werden zweigeteilt, in einen Serverteil und einen Clientteil, was den Aufbau eigener Editoren verändert.
  • Einige Editoren sind weg. Nested Content, das Grid-Layout und der alte Media Picker wurden entfernt. Umbraco empfiehlt stattdessen Block List oder Block Grid. Das ist eine Aufgabe am Inhalt ebenso wie am Code: Seiten, die mit diesen Editoren gebaut wurden, brauchen eine Umwandlung ihrer gespeicherten Inhalte.
  • Makros sind entfernt. Umbraco verweist stattdessen auf Partial Views oder Blöcke im Rich-Text-Editor.
  • XPath ist entfernt, unter anderem mit Dynamic Roots als Ersatz.
  • Pakete brauchen ein Release für Umbraco 17. Ein aufgegebenes Paket bedeutet Ersatz oder Neuentwicklung.

Umbracos Empfehlung lautet, offline zu aktualisieren, vollständig zu testen und das Upgrade dann auf jeder Umgebung auszuführen. Holen Sie Ihre Redaktion früh in die Tests: Das Backoffice, das sie jeden Tag nutzt, wird anders aussehen und sich anders verhalten.

Öffentliche Templates ändern sich meist weniger als das Backoffice, außer dort, wo sie Nested Content, Grid oder Makros ausgeben. Ihre Views nach diesen drei zu durchsuchen ist ein schnelles erstes Maß für den Aufwand.

Zeit kaufen: XLTS

Umbraco verkauft erweiterten Langzeitsupport (XLTS) für LTS-Versionen ab Umbraco 10, einschließlich 13. Sie wählen 6, 12 oder 24 Monate, und die Abdeckung beginnt am Tag nach dem Supportende. Sie umfasst nur Sicherheitspatches bei eingefrorenem Funktionsumfang. Sie kaufen ihn direkt bei Umbraco (Partner gehen über ihren Partner Manager), und die Seite nennt keinen Preis.

XLTS ist sinnvoll, wenn die Neuentwicklung eigener Editoren bis zum 14. Dezember nicht ordentlich fertig wird. Weniger sinnvoll ist er, um die Entscheidung aufzuschieben, denn die Neuentwicklung kostet im nächsten Jahr genauso viel. Und er patcht Umbraco, nicht die Laufzeitumgebung: Der Support für .NET 8 endet so oder so.

Kentico Xperience 13: Ende am 1. Januar 2027

Was endet

Kentico 13 hat bereits nur noch eingeschränkten Support. Im Lauf des Jahres 2026 veröffentlicht Kentico Releases „nur noch in Form von Sicherheits-Hotfixes“. Danach gilt laut Support-Lebenszyklus von Kentico: „Ab dem 1. Januar 2027 stellen wir jeglichen Support, jegliche Wartung, Updates, Releases, Hotfixes, Patches, Reparaturen (einschließlich Sicherheitsreparaturen) und alle sonstigen Leistungen im Zusammenhang mit Kentico Xperience 13 ein.“

Eine Verlängerung ist nicht aufgeführt. Der Nachfolger ist Xperience by Kentico, das Kentico „zu einvernehmlich vereinbarten Bedingungen“ anbietet. Das ist ein neues Lizenzgespräch, kein Versionssprung.

Was der Umstieg umfasst

Xperience by Kentico ist ein anderes Produkt, und das Kentico Migration Tool ist ehrlich, was seine Grenzen angeht: „Das Werkzeug migriert nur Datenmodelle und Inhalte. Eine Migration des Codes wird nicht unterstützt.“

Was es laut Dokumentation überträgt:

  • Seitentypen werden zu Inhaltstypen. Seiten werden zu Seiten eines Website-Kanals oder zu wiederverwendbaren Inhaltselementen.
  • Kategorien werden zu Taxonomien.
  • Medienbibliotheken und ihre Dateien, Inhalte aus dem Page Builder und eigene Seitenvorlagen (aus Kentico 13).
  • Redaktionsbenutzer und Rollen, Kontakte und Aktivitäten, Einwilligungen.
  • Klassen eigener Module mit ihren Daten sowie eigene Tabellen (als Modulklassen oder Inhaltselemente).

Was es nicht überträgt:

  • Code und Anpassungen. Controller, Views, Widget-Code, Integrationen, geplante Aufgaben. Der Code, der Seiten abruft, muss für Inhaltselemente neu geschrieben werden.
  • Automatische Antworten und Benachrichtigungs-E-Mails von Formularen. Diese werden von Hand übertragen.
  • Marketing-Automatisierung und statische Kontaktgruppen.
  • Makros, die nach der Migration nicht funktionieren, und Seitenberechtigungen.
  • Medien in Azure Blob Storage oder Amazon S3. Das Werkzeug liest Medien nur aus dem lokalen Dateisystem.

Zwei praktische Punkte. Die Quelle muss auf Kentico 13 Refresh 5 (Hotfix 13.0.64) oder neuer stehen, prüfen Sie das also zuerst. Und die Migration lässt sich mehrfach ausführen, mit eingebauten und eigenen Datentransformationen, Sie können sie also proben und die Zuordnung verfeinern, bevor die echte Umstellung kommt.

Klar gesagt: Die Inhalte überleben, und die Website darum herum wird neu gebaut. Das ist ein Projekt über Monate, und am 3. Oktober sind es bis zum 1. Januar dreizehn Wochen. Die meisten Kentico-13-Websites werden eine Zeit lang ohne Patches laufen. Besser, Sie planen diese Zeit, als sie zu entdecken.

Weil der Code ohnehin neu gebaut wird, ist die Frage berechtigt, ob Xperience by Kentico oder eine andere Plattform besser passt. Zu bleiben hat einen klaren Vorteil: ein Migrationswerkzeug, das für Ihr Inhaltsmodell gebaut ist. Machen Sie daraus eine Entscheidung, keinen Automatismus.

Was ein Betrieb ohne Patches wirklich bedeutet

Die Website funktioniert weiter. Das Risiko ändert seine Form:

  • Die nächste Schwachstelle bleibt offen. Für die unterstützten Versionen erscheinen weiter Korrekturen, und ihre Sicherheitshinweise sind öffentlich. Wenn ein Fehler, der in einer neueren Version behoben ist, auch in Ihrer steckt, zeigt der Hinweis Angreifern, wo sie suchen müssen.
  • Der Stack altert rund um das CMS. PHP 8.2 verliert am 31. Dezember 2026 den Sicherheitssupport. .NET 8 verliert am 10. November 2026 den Support. Community-Module und Pakete werden voraussichtlich nicht mehr gegen Versionen getestet, die niemand mehr unterstützt.
  • Die Antwort im Audit ändert sich. Wenn Ihre Sicherheitsrichtlinie, ein Fragebogen einer Cyberversicherung oder ein Vertrag mit der öffentlichen Hand fragt, ob Ihre Software unterstützt wird, lautet die ehrliche Antwort dann nein.

Wenn Sie eine Zeit lang ohne Patches laufen müssen, verringern Sie die Angriffsfläche: Stellen Sie die Administrationsoberfläche hinter ein VPN oder eine IP-Zulassungsliste, entfernen Sie ungenutzte Module, ergänzen Sie eine Web Application Firewall, testen Sie Ihre Backups und lesen Sie die Sicherheitshinweise des Herstellers zur neueren Version. Diese Maßnahmen verkleinern das Risiko. Patches ersetzen sie nicht.

Wie Sie entscheiden

  • Drupal 10, überwiegend Community-Module: Upgrade auf Drupal 11. Zehn Wochen reichen, wenn Sie diesen Monat anfangen.
  • Drupal 10 mit viel eigenem Code oder einem alten PHP-Host: Bringen Sie zuerst das Hosting in Ordnung und portieren Sie dann den Code. Wenn Sie überziehen, planen Sie ein kurzes Fenster ohne Patches mit der oben beschriebenen Härtung.
  • Umbraco 13 mit wenigen Anpassungen am Backoffice: Upgrade auf Umbraco 17.
  • Umbraco 13 mit eigenen Editoren, Nested Content oder Grid: Kaufen Sie XLTS für 6 oder 12 Monate und machen Sie die Neuentwicklung ordentlich.
  • Kentico 13: Starten Sie das Migrationsprojekt jetzt, härten Sie die aktuelle Website für den Januar und entscheiden Sie das Ziel nach seinen Vorzügen.
  • Ein Redesign stand ohnehin an: Lassen Sie das Supportende der Auslöser sein, und portieren Sie keinen Code, den Sie gleich wegwerfen. Wenn Templates neu gebaut werden, ist das auch der günstigste Moment, die Barrierefreiheit in Ordnung zu bringen; unser Leitfaden zum Barrierefreiheitsgesetz beschreibt, was das für eine Website bedeutet.

Ein Zeitplan ab heute

Bis Mitte Oktober. Erfassen Sie jede Website: genaue CMS-Version, PHP- oder .NET-Version, eigene Module, Editoren und Widgets sowie die Kompatibilität jedes Community-Moduls oder Pakets. Unter Drupal lassen Sie Upgrade Status laufen. Unter Kentico bestätigen Sie Hotfix 13.0.64 oder neuer.

Bis Ende Oktober. Entscheiden Sie je Website: aktualisieren, Zeit kaufen oder neu bauen. Wenn Sie XLTS brauchen, starten Sie den Kauf, denn die Abdeckung beginnt am Tag nach dem Supportende.

November. Drupal: Hosting auf PHP 8.3 umstellen, auf Staging aktualisieren, testen. Umbraco: auf .NET 10 wechseln, eine Kopie aktualisieren, die eigenen Editoren neu schreiben, Inhalte aus Nested Content und Grid umwandeln. Kentico: die Härtungsmaßnahmen umsetzen und eine erste Probemigration durchführen.

Ende November bis Anfang Dezember. Upgrades in der Produktion, mit Puffer vor dem 9. und 14. Dezember. Wenn Ihre Organisation vor den Feiertagen Änderungen einfriert, planen Sie darum herum.

Januar 2027. Kentico-Websites laufen gehärtet, während die Migration weitergeht.

Wo Sie Hilfe bekommen

Wir machen genau diese Arbeit: prüfen, was an einer übernommenen Website individuell ist, Drupal-Module portieren, Backoffice-Erweiterungen in Umbraco als Web Components neu schreiben und den Code neu bauen, den ein Migrationswerkzeug zurücklässt. Diese Arbeit gehört zu unserer Wartung von Bestandssystemen; steht ein Neubau an, deckt unsere Leistung zur Web-Barrierefreiheit diese Seite ab.

Wenn einer dieser Termine Sie betrifft und Sie nicht sicher sind, was unter der Haube steckt, schreiben Sie an office@c9group.dev.