Di Kristijan Sekereš

Fine vita di Drupal 10, Umbraco 13 e Kentico Xperience 13: cosa fare prima di dicembre 2026

Codice sorgente HTML aperto in un editor di codice

Tre versioni di CMS molto diffuse perdono il supporto a circa tre settimane l'una dall'altra:

  • Drupal 10: fine vita il 9 dicembre 2026.
  • Umbraco 13: fine vita il 14 dicembre 2026.
  • Kentico Xperience 13: ogni forma di supporto, correzioni di sicurezza comprese, cessa dal 1° gennaio 2027.

In quelle date non si spegne nulla. Il 10 dicembre un sito Drupal 10 serve le pagine esattamente come l'8 dicembre, e i redattori continuano a pubblicare. Quello che si ferma è la fornitura di correzioni di sicurezza. Da quel momento, una vulnerabilità trovata nella vostra versione resta aperta, a meno che qualcuno non la chiuda per voi.

Mentre scriviamo, il 3 ottobre 2026, mancano circa dieci settimane alle prime due date. Bastano per un sito Drupal o Umbraco ben tenuto. Non bastano per ricostruire un sito Kentico 13.

A chi si rivolge davvero

Il lavoro pesa di più sui siti con codice personalizzato: moduli e temi Drupal personalizzati, editor di proprietà e dashboard Umbraco personalizzati, widget e integrazioni Kentico, e qualsiasi cosa costruita da un'agenzia che nel frattempo è passata ad altro.

Se il vostro sito Drupal è vicino a un'installazione standard con moduli contribuiti diffusi, l'aggiornamento è per lo più meccanico, e il vostro partner di hosting potrebbe averlo già in calendario. Chiedetegli la data.

Se usate Umbraco 13 e acquistate il supporto esteso (vedi sotto), dicembre per voi non è un precipizio. È una data di fine patch che avete pagato per rimandare.

Drupal 10: finisce il 9 dicembre 2026

Cosa finisce

La dichiarazione del progetto è breve: «Drupal 10 raggiungerà la fine del ciclo di vita il 9 dicembre 2026.» Drupal 10.6 è l'ultima minor release, e il calendario dei rilasci dice che dopo quella data non usciranno nuove versioni di Drupal 10.

Nella settimana del 20 settembre 2026, le statistiche di utilizzo di drupal.org contavano 221.417 siti sui rami di Drupal 10 contro 210.728 su Drupal 11, su 524.579 che inviano dati. Circa quattro siti Drupal su dieci tra quelli rilevati hanno dieci settimane di vita sulla versione attuale. Di questi, 21.148 sono ancora su Drupal 10.0, 10.1 o 10.2, il che significa un passaggio in più all'inizio.

Cosa comporta l'aggiornamento

La guida ufficiale all'aggiornamento da Drupal 10 a 11 si scompone in pochi lavori:

  1. Prima l'hosting. Drupal 11 richiede PHP 8.3.0 o successivo. Drupal 10 girava senza problemi su PHP 8.1 e 8.2. PHP 8.1 è già fuori supporto, e il supporto di sicurezza per PHP 8.2 termina il 31 dicembre 2026. Se il vostro server usa una delle due, cambiate prima PHP, come lavoro a sé, testato.
  2. Arrivare a Drupal 10.3.0 o successivo. In Drupal 11 sono stati rimossi gli aggiornamenti del core anteriori alla 10.3.0, quindi un sito sulla 10.2 non può saltare direttamente.
  3. Gestire i moduli del core rimossi. Actions UI, Activity Tracker, Book, Forum, Statistics e Tour non sono più nel core di Drupal 11. Se ne usate uno, smettete di usarlo o passate alla sua versione contribuita mentre siete ancora su Drupal 10.3 o successivo, prima dell'aggiornamento del codice.
  4. Portare il codice personalizzato. Il modulo Upgrade Status mostra dove il vostro codice e i vostri moduli contribuiti non sono pronti. Drupal Rector riscrive in automatico molte chiamate ad API deprecate; il resto si fa a mano. Su un sito con anni di moduli personalizzati, è qui che vanno le ore.
  5. Verificare ogni modulo contribuito. Ciascuno ha bisogno di una release compatibile con Drupal 11. Dove non esiste, la guida rimanda alle patch nella coda delle issue del modulo o all'endpoint Lenient Composer. Ogni modulo portato avanti in quel modo è manutenzione che ora è vostra.
  6. Strumenti. Vi servono l'accesso da riga di comando con Composer e Drush, e un registro dei file di scaffold personalizzati, così sopravvivono all'aggiornamento.

Conviene aspettare Drupal 12?

No. Drupal 12.0.0 è previsto nella settimana del 7 dicembre 2026, la stessa in cui finisce il supporto di sicurezza di Drupal 10. Una release .0 nella settimana in cui scade la vostra versione attuale non è un piano. Drupal 11.4 continua a ricevere correzioni di sicurezza dopo quella settimana, e la 11.5 esce insieme alla 12.0. Passate alla 11 adesso e guardate alla 12 l'anno prossimo.

Umbraco 13: finisce il 14 dicembre 2026

Cosa finisce

Umbraco 13 è una release con supporto a lungo termine. Secondo la pagina sul ciclo di vita del supporto di Umbraco, è nella fase di sicurezza (solo correzioni di sicurezza) dal 14 dicembre 2025 e raggiunge la fine vita il 14 dicembre 2026, dopo di che Umbraco dice che «non è più consigliata».

Sotto c'è una seconda data. Umbraco 13 gira su .NET 8, e Microsoft termina il supporto di .NET 8 il 10 novembre 2026. Il runtime da cui dipende il vostro sito perde il supporto un mese prima del CMS.

Cosa comporta l'aggiornamento

La regola di Umbraco è passare alla versione con supporto a lungo termine più vicina prima dell'ultima. Umbraco 13 è a sua volta una release LTS, quindi la destinazione è Umbraco 17, la LTS successiva. È uscita il 27 novembre 2025, entra nella fase di sicurezza il 27 novembre 2027 e raggiunge la fine vita il 27 novembre 2028. Gira su .NET 10.

Il passaggio difficile sta nel mezzo. Umbraco 14 ha sostituito interamente l'interfaccia di redazione, e le note di aggiornamento specifiche per versione lo dicono in una riga: «AngularJS rimosso: un nuovo backoffice costruito con Web Components, Lit e alimentato dalla Umbraco UI Library.»

In pratica significa:

  • Ogni personalizzazione del backoffice va riscritta. Editor di proprietà personalizzati, dashboard, sezioni personalizzate e le parti di interfaccia dei pacchetti erano in AngularJS in Umbraco 13. Niente di tutto questo si porta avanti; si ricostruisce come web component.
  • Gli editor di proprietà si dividono in due, una parte server e una parte client, il che cambia la struttura di quelli personalizzati.
  • Alcuni editor non ci sono più. Nested Content, il layout Grid e il vecchio Media Picker sono stati rimossi. Umbraco consiglia al loro posto Block List o Block Grid. È un lavoro sui contenuti oltre che sul codice: le pagine costruite con quegli editor devono avere i contenuti salvati convertiti.
  • Le macro sono rimosse. Umbraco indica al loro posto partial view o blocchi nell'editor di testo formattato.
  • XPath è rimosso, con Dynamic Roots tra i sostituti.
  • I pacchetti hanno bisogno di una release per Umbraco 17. Un pacchetto abbandonato significa una sostituzione o una riscrittura.

L'indicazione di Umbraco è aggiornare offline, testare a fondo, poi eseguire l'aggiornamento su ogni ambiente. Coinvolgete presto i redattori nei test: il backoffice che usano ogni giorno avrà un aspetto e un comportamento diversi.

I modelli pubblici di solito cambiano meno del backoffice, tranne dove visualizzano Nested Content, Grid o macro. Cercare queste tre cose nelle vostre view è una prima misura rapida del lavoro.

Comprare tempo: XLTS

Umbraco vende il supporto esteso a lungo termine (XLTS) per le versioni LTS da Umbraco 10 in poi, compresa la 13. Scegliete 6, 12 o 24 mesi, e la copertura parte il giorno dopo la fine vita. Copre solo le patch di sicurezza, con un insieme di funzionalità congelato. Si acquista da Umbraco (i partner passano dal proprio partner manager), e la pagina non pubblica alcun prezzo.

XLTS ha senso quando la riscrittura degli editor personalizzati non può essere completata come si deve entro il 14 dicembre. Ne ha meno come modo per rimandare la decisione, perché la riscrittura l'anno prossimo costa uguale. E corregge Umbraco, non il runtime: il supporto di .NET 8 finisce comunque.

Kentico Xperience 13: finisce il 1° gennaio 2027

Cosa finisce

Kentico 13 è già in supporto ridotto. Per tutto il 2026 Kentico rilascia aggiornamenti «solo sotto forma di hotfix di sicurezza». Poi, secondo il ciclo di vita del supporto di Kentico: «Dal 1° gennaio 2027 cesseremo ogni supporto, manutenzione, aggiornamento, rilascio, hotfix, patch, riparazione (comprese le riparazioni di sicurezza) e qualsiasi altro servizio relativo a Kentico Xperience 13.»

Non è prevista alcuna proroga. Il successore è Xperience by Kentico, che Kentico offre «sulla base di condizioni concordate tra le parti». È una nuova trattativa di licenza, non un salto di versione.

Cosa comporta il passaggio

Xperience by Kentico è un prodotto diverso, e il Kentico Migration Tool è onesto sui propri limiti: «Lo strumento migra solo modelli di dati e contenuti. La migrazione del codice non è supportata.»

Cosa sposta, secondo la sua documentazione:

  • I tipi di pagina diventano tipi di contenuto. Le pagine diventano pagine del canale del sito web o elementi di contenuto riutilizzabili.
  • Le categorie diventano tassonomie.
  • Le librerie multimediali e i relativi file, i contenuti di Page Builder e i modelli di pagina personalizzati (da Kentico 13).
  • Utenti e ruoli dei redattori, contatti e attività, consensi.
  • Le classi dei moduli personalizzati con i relativi dati, e le tabelle personalizzate (come classi di modulo o elementi di contenuto).

Cosa non sposta:

  • Codice e personalizzazioni. Controller, view, codice dei widget, integrazioni, attività pianificate. Il codice che recupera le pagine va riscritto per gli elementi di contenuto.
  • Le email di risposta automatica e di notifica dei moduli. Vanno ricopiate a mano.
  • Marketing automation e gruppi di contatti statici.
  • Le macro, che dopo la migrazione non funzioneranno, e i permessi delle pagine.
  • I contenuti multimediali archiviati in Azure Blob Storage o Amazon S3. Lo strumento legge i contenuti multimediali solo dal file system locale.

Due indicazioni pratiche. L'origine deve essere su Kentico 13 Refresh 5 (hotfix 13.0.64) o successivo, quindi verificatelo per prima cosa. E la migrazione si può eseguire più volte, con trasformazioni dei dati integrate e personalizzate, così potete provarla e affinare la mappatura prima del passaggio vero.

Detto chiaramente: i contenuti sopravvivono, e il sito intorno si ricostruisce. È un progetto di mesi, e al 3 ottobre mancano tredici settimane al 1° gennaio. La maggior parte dei siti Kentico 13 resterà per un po' senza patch. Meglio pianificare quel periodo che scoprirlo.

Siccome il codice si ricostruisce comunque, è legittimo chiedersi se sia più adatto Xperience by Kentico o un'altra piattaforma. Restare ha un vantaggio chiaro: uno strumento di migrazione costruito per il vostro modello di contenuti. Fatene una decisione, non una scelta per inerzia.

Cosa significa davvero restare senza patch

Il sito continua a funzionare. Il rischio cambia forma:

  • La prossima vulnerabilità resta aperta. Le correzioni continuano a uscire per le versioni supportate, e i relativi bollettini sono pubblici. Quando una falla corretta in una versione più recente esiste anche nella vostra, il bollettino mostra agli attaccanti dove guardare.
  • Lo stack invecchia intorno al CMS. PHP 8.2 perde il supporto di sicurezza il 31 dicembre 2026. .NET 8 perde il supporto il 10 novembre 2026. È probabile che moduli contribuiti e pacchetti smettano di testare su versioni che nessuno supporta.
  • Cambia la risposta agli audit. Se la vostra politica di sicurezza, un questionario di cyber assicurazione o un contratto pubblico chiede se il vostro software è supportato, la risposta onesta diventa no.

Se dovete restare per un po' senza patch, riducete l'esposizione: mettete l'interfaccia di amministrazione dietro una VPN o un elenco di IP autorizzati, rimuovete i moduli inutilizzati, aggiungete un web application firewall, testate i backup e leggete i bollettini del produttore per la versione più recente. Queste misure riducono il rischio. Non sostituiscono le patch.

Come decidere

  • Drupal 10, soprattutto moduli contribuiti: aggiornate a Drupal 11. Dieci settimane bastano se iniziate questo mese.
  • Drupal 10 con molto codice personalizzato o un hosting PHP datato: sistemate prima l'hosting, poi portate il codice. Se sforerete, pianificate una breve finestra senza patch con le misure di protezione descritte sopra.
  • Umbraco 13 con poche personalizzazioni del backoffice: aggiornate a Umbraco 17.
  • Umbraco 13 con editor personalizzati, Nested Content o Grid: acquistate XLTS per 6 o 12 mesi e fate la riscrittura come si deve.
  • Kentico 13: avviate subito il progetto di migrazione, proteggete il sito attuale per gennaio e scegliete la destinazione nel merito.
  • Un restyling era comunque in arrivo: lasciate che la fine vita sia il detonatore, e non portate codice che state per buttare. Se i modelli vengono ricostruiti, è anche il momento più economico per sistemare l'accessibilità; la nostra guida all'European Accessibility Act spiega cosa significa per un sito web.

Un calendario da oggi

Entro metà ottobre. Fate l'inventario di ogni sito: versione esatta del CMS, versione di PHP o .NET, moduli, editor e widget personalizzati, e compatibilità di ogni modulo contribuito o pacchetto. Su Drupal, eseguite Upgrade Status. Su Kentico, verificate di essere sull'hotfix 13.0.64 o successivo.

Entro la fine di ottobre. Decidete sito per sito: aggiornare, comprare tempo o ricostruire. Se vi serve XLTS, avviate l'acquisto, perché la copertura parte il giorno dopo la fine vita.

Novembre. Drupal: portate l'hosting su PHP 8.3, aggiornate in staging, testate. Umbraco: passate a .NET 10, aggiornate una copia, riscrivete gli editor personalizzati, convertite i contenuti Nested Content e Grid. Kentico: applicate le misure di protezione ed eseguite una prima prova di migrazione.

Da fine novembre a inizio dicembre. Aggiornamenti in produzione, con un margine prima del 9 e del 14 dicembre. Se la vostra organizzazione congela le modifiche prima delle feste, pianificate di conseguenza.

Gennaio 2027. I siti Kentico girano protetti mentre la migrazione prosegue.

Dove trovare aiuto

Questo è il tipo di lavoro che facciamo: verificare cosa c'è di personalizzato in un sito ereditato, portare moduli Drupal, riscrivere estensioni del backoffice di Umbraco come web component e ricostruire il codice che uno strumento di migrazione lascia indietro. Questo lavoro rientra nel nostro servizio di manutenzione dei sistemi legacy; se è in discussione una ricostruzione, il nostro servizio di adeguamento all'accessibilità web copre quella parte.

Se una di queste date è la vostra e non siete sicuri di cosa ci sia sotto il cofano, scrivete a office@c9group.dev.