Zunächst einmal: Herzlichen Glückwunsch an das Discourse-Team für die neue ESR, und danke für die Arbeit, die dahintersteckt. Sechs Monate an Releases, die in einem einzigen unterstützten Meilenstein landen, sind eine enorme ingenieurstechnische Leistung. Dass es nun eine ordentliche Release-Seite und ein Änderungsprotokoll gibt, durch das man sich wühlen kann, hat diese Recherche deutlich einfacher gemacht als in den vorherigen 4 Jahren.
Ich bin auf der 2026.1.5 ESR. Ich habe Release für Release durchgegangen, bevor ich versuchte, ein Setup zu finden, bei dem Updates so reibungslos wie möglich verlaufen.
Ich habe alles zwischen 2026.1.5 und 2026.7.0 durchforstet, bevor ich irgendetwas angefasst habe, und dachte, die Notizen wären für alle anderen, die sich gerade auf 2026.1 befinden und entscheiden müssen, nützlich: Jetzt patchen oder jetzt springen?
Ich habe heute auf 2026.1.6 gepatcht, um die Sicherheitsupdates zu erhalten, und werde in der ersten Woche des nächsten Monats, wenn ich Zeit habe, meine Theme-Komponenten und andere Dinge ordnungsgemäß zu testen, auf 2026.7.0 wechseln.
Die Falle mit version: stable!
Wenn, wie bei mir, in deiner app.yml steht:
version: stable
…dann bringt dich dein nächster Rebuild auf 2026.7.0, egal ob du das wolltest oder nicht. stable ist ein Alias für die Abwärtskompatibilität zu esr, und esr verweist immer auf die neueste ESR, die sich heute geändert hat.
Es gibt meines Wissens keinen Downgrade-Pfad. Wenn du also nur einen Rebuild durchführst, um das Sicherheitsupdate zu holen, bekommst du den ganzen sechsmonatigen Sprung mit dazu!
Um bei 2026.1 zu bleiben und nur Sicherheitspatches zu erhalten, pinne explizit:
version: release/2026.1
Um zum neuen ESR zu wechseln und nicht automatisch in sechs Monaten erneut verschoben zu werden:
version: release/2026.7
2026.1 wird bis September 2026 unterstützt. 2026.7 läuft bis März 2027. Der Sprung kommt also auf jeden Fall, es ist nur eine Frage, ob er nach deinem Zeitplan erfolgt.
Voraussetzungen
PostgreSQL 15 ist jetzt das Minimum. Prüfe deine Version innerhalb des Containers:
cat /shared/postgres_data/PG_VERSION
Bei mir kam 15 zurück, also bin ich auf der sicheren Seite. Wenn du auf 13 oder 14 bist, glaube ich, dass dies ein separates Upgrade ist, das vor dem Versionsprung durchgeführt werden muss.
Es ist erwähnenswert: Das Container-Image liefert jetzt PG 18 neben 15 aus, aber ich lehne es vorerst ab, um eine Variable nach der anderen zu ändern.
Ausfallzeit?
Mache zuerst ein Backup und sperrt die Foren im Wartungsmodus.
Keine Ausfallzeit, aber sie sind auf einem ausgereiften Forum nicht sofort abgeschlossen:
Der Rebuild dauerte auf meinem VPS < 5 Minuten, plane mit ~ 10 Minuten auf den meisten Webhostern, aber es hängt auch stark von der Anzahl der Beiträge in deinem Forum ab, also plane ein Zeitfenster von 30 bis 45 Minuten ein.
Sicherheit: Worauf du bei 2026.1.5 ausgesetzt bist
17 Sicherheitshinweise gelten, wenn du auf 2026.1.5 bist. Alles, was vor dem 30. Juni veröffentlicht wurde, war bereits in deinem Build behoben. Alle 17 sind in sowohl 2026.1.6 als auch 2026.7.0 gepatcht, was es zu einer legitimen Option macht, zuerst zu patchen.
- 1 kritisch - Cache-Vergiftung / XSS über Farbschema-Cookies
- 2 hoch - RCE über fehlerhaftes HEIF-Datei; gespeichertes XSS über nicht escapeten Chat-Transkript-Benutzernamen im Rich-Text-Editor
- 13 mittel, 1 niedrig - gespeichertes XSS in der Review-Warteschlange, Protokollen der Mitarbeiteraktionen, Beitragsaktionen und lokalen Daten; versteckte Tag-Namen und Tag-Beschreibungen werden preisgegeben; eingeschränkte Themen-Titel werden über kanonisierte URLs freigegeben; Freigabe von Shared-Draft-Titel/Auszug; Umgehung der Onebox-Domain-Blockliste durch case-sensitive Vergleich; Abhören von KI-Bot-Gesprächen; PM-Inhalte erreichbar über KI-Reviewables; Chat-Onebox-Kanal/Thread-ID-Mismatch; versteckter erster Beitrags-Auszug wird in Q&A JSON-LD ausgegeben
Wenn du nur patchen möchtest, schließt release/2026.1 + Rebuild alle davon.
Mein persönlicher Störfaktor: Dinge, die sich ändern, ohne dass du es beantragst
Dies ist der Abschnitt, den ich in den letzten Jahren am meisten vermisst habe. Beim Sprung zu 2026.7 sind dies einige der Verhaltensänderungen, die von selbst eintreffen:
-
Discourse Reactions standardmäßig für alle Sites aktiviert. Die Rollout-Phase erreichte
stableam 21. Juli. Wenn du heute keine Reactions nutzt, kommen sie. -
Uncategorized wird entfernt. Drei Einstellungen werden im Admin-Bereich ausgeblendet (
allow_uncategorized_topics,suppress_uncategorized_badge,uncategorized_category_id) und werden vollständig entfernt, sobald die Änderung dauerhaft wird. Derzeit als Opt-out verwaltet. -
Die
rich_editorSite-Einstellung ist weg. Der Rich-Editor ist jetzt bedingungslos. Die pro-Benutzer-Einstellungcomposition_modeist der einzige verbleibende Weg, um zwischen Markdown und Rich Text zu wählen. Der Markdown-Vorschau-Umschalter wurde ebenfalls entfernt - der MD/RTE-Modus-Umschalter ersetzt ihn. -
Einfachere E-Mail-Betreffzeilen. Derzeit in Beta. Hinweis: Das Aktivieren überschreibt deine
email_subjectSite-Einstellung, und das Deaktivieren kehrt zum Standard zurück. Jede Anpassung, die du dort hast, kann verloren gehen. Prüfe diese Einstellung, bevor du anything umschaltest. -
Horizon High-Context Topic Cards erreichten
stableim Juni. Nur relevant, wenn du auf Horizon bist, und es gibt eine Theme-Einstellung, um zu einfachen Karten zurückzukehren.
Die gute Nachricht: All dies kommt jetzt über das Upcoming Changes System, was bedeutet, dass es nicht in 2026.1.5 enthalten ist. Du bekommst eine Konfigurationsseite, Vorankündigung, Opt-out pro Änderung und ein Fix (#39279), das spezifisch verhindert, dass ein Rollout eine Einstellung überschreibt, die du bereits selbst angepasst hast.
Wenn, wie ich, du frustriert warst, weil sich Einstellungen zwischen Releases verschoben haben, ist dieses System die Antwort, und das Bleiben auf 2026.1 hält dich auf dem Build, der vor diesem System liegt. Das Erste, was ich nach dem Sprung tun werde, ist, durch Upcoming Changes zu gehen und jeden ausstehenden Punkt bewusst zu setzen, bevor sich etwas selbst promotet.
Wenn du benutzerdefinierte Themes oder Komponenten nutzt
Hier verbringe ich voraussichtlich meine Testzeit, und ein Grund, warum ich heute nicht springe:
- Admin-Warnungen sind jetzt für alle ausstehenden Deprecations aktiviert. Erwarte, dass deine benutzerdefinierten Komponenten Admin-Hinweise anzeigen, wenn sie etwas Legacy nutzen. Besser zu wissen, aber es ist eine Überprüfung.
- Neue Deprecations für
.hbsund.js.es6Datei-Erweiterungen. Prüfe die Dateinamen deiner Komponente. - Legacy Widget Shims wurden entfernt, zusammen mit den Deprecation-Pfaden für
discourse.breadcrumbs.*,add-flag-property,add-header-panelundbootbox. - Plugin-Auslässe können jetzt aliasiert und deprecated werden, anstatt stillschweigend zu brechen. Eine wirklich gute Änderung. Umbenannte Auslässe warnen, anstatt einfach zu verschwinden.
- Theme-Einstellungen wurden vom JS-Bundle in Preload-Daten verschoben, was ändert, wann sie beim Booten verfügbar sind. Es lohnt sich, zu überprüfen, wenn deine Komponente Einstellungen früh liest.
- Legacy Mobile-Mode Site-Einstellungen wurden entfernt, und die leeren Core Mobile/Desktop Stylesheets wurden entfernt. Wenn dein CSS Mobil und Desktop separat anspricht, teste nach dem Upgrade auf einem echten Telefon.
- Unter der Haube: Ember 6.6 → 6.10, ember-cli 6.9 → 7.0.1, die Rolldown-Migration wurde abgeschlossen, TypeScript-Unterstützung für Themes und Plugins hinzugefügt, und viel jQuery wurde überall entfernt.
House Ads-Nutzer: Inline-JS ist jetzt in House Ads blockiert, und die Admin-UI wurde in FormKit neu gebaut. house_ads_after_nth_root wird jetzt auch in der verschachtelten Antworten-Ansicht beachtet.
Bemerkenswerte neue Features
37 Features wurden in diesen sechs Monaten hervorgehoben. Die, die ich für ein allgemeines Community-Forum am wichtigsten halte:
- Upcoming Changes - die Konfigurationsseite und das Rollout-System, das oben beschrieben wurde.
- Verschachtelte Antworten - experimentelle threaded/tree-style Themenansicht, konfigurierbar pro Thema und Kategorie, mit Bulk-Aktivierung aus der Themenliste und einer überarbeiteten Mobile-Erfahrung.
- Einmaliger E-Mail-Code-Login und -Anmeldung (
enable_local_logins_via_code) - passwortlos, derzeit Alpha. Die Anmeldung erfordert nur eine E-Mail plus einen Code. - Neue Admin-Kategorieverwaltung-Seite plus vereinfachte Kategorien-Erstellung. Ein vollständiges Verzeichnis der Kategorien und ihrer Typen.
- Bulk-Aktionen überall - Bulk-Tag-Verwaltung (hinzufügen/entfernen/ersetzen), Bulk-Pin/Unpin, und Bulk-Suspend für nicht aktivierte Benutzer, neben einem neuen Aktivierungsstatus-Filter unter Admin → Benutzer. Diese letzte Kombination ist hervorragend für die Bereinigung von Spam-Registrierungswellen.
Ebenfalls erwähnenswert: eine explizite Standard-Homepage-Einstellung, gepinnte Emoji-Gruppen mit Bulk-Custom-Emoji-Import/Export, Punkte sind jetzt in Tag-Namen erlaubt, eine dedizierte Tag-Bearbeitungsseite, vollständiger App-Modus für Embedding, Group-Sync für sowohl OAuth2 als auch OpenID Connect, und live PR-Status-Icons auf Inline-GitHub-Oneboxes.
Warum ich zuerst gepatcht habe
Nichts oben ist ein Grund, nicht zu 2026.7 zu wechseln. Das Upcoming Changes System allein macht es wert, und ich werde in der ersten oder zweiten Woche des nächsten Monats einsteigen.
Aber die Sicherheitsupdates sind auf beiden Branches verfügbar, was bedeutete, dass ich den dringenden Teil vom Teil, der getestet werden muss, entkoppeln konnte. Wie der Rich-Editor jetzt bedingungslos ist. Ich bin sicher, ich werde im Forum herumlesen und einen schnellen Weg finden, hoffentlich.
Das Patchen heute hat jeden Advisory geschlossen. Der Sprung jetzt bekommt ein ordentliches Fenster, in dem ich durch Upcoming Changes gehen und meine Theme-Komponenten auf Desktop und Mobile überprüfen kann, ohne gegen ein kritisches CVE zu rennen.
Wenn du auf 2026.1 bist und diese Woche wenig Zeit hast, würde ich dasselbe vorschlagen. Wenn du die Zeit hast, gehe direkt zu release/2026.7, pinne es explizit, und prüfe deine Postgres-Version.
Nochmals danke an das Team. Die Changelog-Seite hat diese Untersuchung zu einem viel weniger schmerzhaften Erlebnis gemacht, als es vor einem Jahr gewesen wäre.
Offenlegung: Ich habe KI genutzt, um mir beim Layout dieses Posts zu helfen; sonst hätte ich nicht die Zeit, diesen Post zu schreiben. Bitte weist auf alles hin, was ich hinzufügen, entfernen oder ändern muss.

