Pimcore 2026.2: патчи важнее фич

Pimcore закрыл в 2026.2.4-2026.2.12 утечку файлов при переносе assets, XSS в embed и рост log-таблиц. Разбираем, почему патчи важнее фич для PIM/DAM.

  • Патчи есть, объявления новых фич нет
  • Патч-каденс как сигнал зрелости
  • Что чинили на самом деле
  • Что это значит для бизнеса

Патчи есть, объявления новых фич нет

  1. Pimcore за неделю выкатил подряд четыре патча - 2026.2.4, 2026.2.10, 2026.2.11, 2026.2.12.

  2. Ни один не тянет на строчку в маркетинговом анонсе: ни новых модулей, ни редизайна Pimcore Studio.

  3. Но именно в этих патчах видно, зрелая перед вами DAM/PIM-платформа или витрина.

  4. Разработчики починили утечку файлов при переносе папки ассетов, закрыли XSS в embed-плеерах и остановили бесконтрольный рост служебных таблиц лога.

  5. Для бизнеса, который хранит в Pimcore каталог товаров или медиабиблиотеку, это не косметика - это вопрос, потеряете вы данные клиента или нет.

Патч-каденс как сигнал зрелости

Мажорный релиз раз в квартал и мелкие патчи раз в несколько дней говорят: команда мониторит прод-инциденты у сотен инсталляций и реагирует быстро. Редкие патчи и тишина между релизами обычно значат обратное - баги копятся и ждут следующего большого апдейта. Prod-инженер, выбирающий PIM для enterprise-каталога на десятки тысяч SKU, должен читать не changelog фич, а частоту и содержание патчей. Здесь сигнал однозначный: Pimcore чинит конкретные вещи, которые ломают продакшен.

Что чинили на самом деле

### Файлы, которые тихо теряются В 2026.2.12 закрыт баг: перенос папки ассетов в другое хранилище оставлял файлы бесхозными - объекты продолжали физически лежать на старом сторадже, при этом система выставляла наружу маркеры директорий (directory marker objects). Для компании с S3-совместимым хранилищем и правами доступа по бакетам это утечка структуры внутреннего хранилища и риск, что документ, который должен был исчезнуть из публичного доступа, остался там же под другим путём.

В DAM с юридическими или медицинскими документами такая находка стоит дороже любого редизайна интерфейса. ### Права, которые считались не тем, чем были В 2026.2.11 нормализовали пустые строки языковых разрешений в null. Звучит как техническая мелочь, пока не вспомнить, что в PHP пустая строка и null часто проверяются разными путями - и там, где код ждал null для «доступ не задан», пустая строка могла молча пройти другую ветку логики и дать доступ шире задуманного.

03

Это ровно тот класс багов, который не ловится ручным тестированием: он не падает с ошибкой, он работает не так, как должен. ### GHSA-mvh8-52hw-jrch: патч CVE-класса Отдельно в 2026.2.12 закрыт GHSA-mvh8-52hw-jrch - экранирование встраиваемых плееров YouTube и Dailymotion. Это XSS-класс уязвимости: непроэкранированный embed-код в CMS даёт злоумышленнику канал для инъекции скрипта в чужую страницу.

04

Для маркетингового сайта на Pimcore, где редакторы вставляют видео в статьи без code review, это дыра, через которую можно увести сессии администраторов. ### Эксплуатационный долг, который копился незаметно В 2026.2.11 же остановили рост таблиц архива логов приложения при каждом запуске maintenance-задачи. Плановая рутинная задача, которая должна была чистить систему, наоборот раздувала базу - классический пример, когда «работает» и «работает правильно» - разные вещи.

05

Для инсталляции с ежедневным cron это месяцы незамеченного роста БД, который однажды упирается в диск или замедляет бэкапы.

YouTube

Делимся опытом на YouTube-канале

Смотреть всё

4 принципа разработки ПО

Какой формат работы самый эффективный для бизнеса?

Разобрать ваш контур интеграции

Что это значит для бизнеса

  1. Здесь работает принцип TTU - time to use.

  2. Каталог с корректными правами и без утечек ассетов начинает приносить пользу быстрее, чем каталог, который выглядит богаче фичами, но требует ручной проверки после каждого релиза.

  3. Простая и надёжная выгрузка каталога в интернет-магазин или маркетплейс не выглядит эффектно на демо - но именно она не подводит в пятницу вечером перед распродажей.

  4. За этой простотой стоит инженерная дисциплина вендора: патчи, тесты, PHPStan-baseline по каждому модулю отдельно - в 2026.2.11 команда Pimcore отдельно чинила и инфраструктуру собственного статического анализа.

Как это выглядит в интеграции

В проектах на Pimcore мы в KT.Team держим точно такую же дисциплину на стороне интеграции: MCP-инструменты и мониторинг security-advisory по используемым CMS и PIM-платформам, чтобы патч вроде GHSA-mvh8-52hw-jrch попадал в прод клиента не через квартал, а в течение недели после релиза. Для e-commerce на Pimcore с интеграцией 1С, Akeneo или Saleor это то же правило: чем быстрее патч дойдёт до боевого стенда, тем меньше окно, в котором известная уязвимость остаётся эксплуатируемой.

Вывод

Четыре патча за одну неделю без единой новой фичи - повод читать релиз-ноуты внимательнее, чем анонс мажорной версии. Зрелость платформы измеряется тем, как быстро и честно вендор признаёт и чинит то, что уже сломано.

Обсудить статью: Pimcore 2026.2: патчи важнее фич

Укажите email или телефон, чтобы мы могли вам ответить.

Отправить через: