Aller au contenu

Guide Drupal

Fin de vie de Drupal 10 le 9 décembre 2026 : que faire ?

Drupal 10 atteint sa fin de vie le 9 décembre 2026. Après cette date, le cœur ne reçoit plus aucun correctif de sécurité. La cible réaliste est Drupal 11, supporté jusqu'à mi ou fin 2028. Ce guide donne le calendrier officiel, ce qui change concrètement, la checklist de mise à niveau, les facteurs de coût et un plan B pour les sites qui ne seront pas prêts à temps.

Publié le . Mis à jour le . Calendrier vérifié sur drupal.org le 26 septembre 2026.

Par Mehdi Najeddine, co-fondateur de VOID. Relecture technique : [À FOURNIR : nom et rôle de l'expert Drupal de VOID qui relit le guide, avec sa fiche dans src/data/authors.ts]

Le calendrier officiel de Drupal 10, 11 et 12

Les dates ci-dessous viennent des pages officielles de drupal.org, php.net et symfony.com, consultées le 26 septembre 2026. Une date annoncée « semaine du » est une fenêtre de publication prévue : elle peut glisser.

Calendrier de fin de vie de Drupal 10 et des versions liées
DateÉvénementSource
5 janvier 2025Fin de vie de Drupal 7drupal.org, calendrier
Semaine du 29 juin 2026Sortie de Drupal 11.4.0. Fin du support de sécurité de 11.2.x et 10.5.xdrupal.org, calendrier
Semaine du 14 septembre 2026Prévu : Drupal 12.0.0-beta1 et 11.5.0-beta1. Au 26 septembre 2026, seule la 12.0.0-alpha1 est publiéedrupal.org, versions publiées
Semaine du 9 novembre 2026Prévu : Drupal 12.0.0-rc1 et 11.5.0-rc1drupal.org, calendrier
Semaine du 7 décembre 2026Prévu : Drupal 12.0.0 et 11.5.0. Fin du support de sécurité de 11.3.x et 10.6.xdrupal.org, calendrier
9 décembre 2026Fin de vie de Drupal 10drupal.org, calendrier
31 décembre 2026Fin du support de sécurité de PHP 8.2php.net
Novembre 2027Fin des correctifs de sécurité de Symfony 6.4, socle de Drupal 10symfony.com
Mi à fin 2028Fin du support de Drupal 11, au moins jusqu'à la sortie de Drupal 13drupal.org, annonce du 14 janvier 2026

Drupal 10 : fin de vie le 9 décembre 2026

La branche 10.6 est la dernière version mineure de Drupal 10. Son support de sécurité s'arrête la semaine du 7 décembre 2026, et Drupal 10 atteint sa fin de vie le 9 décembre. Ensuite, plus aucune version ni aucun correctif n'est publié pour le cœur de Drupal 10.

Drupal 11 : supporté jusqu'à mi ou fin 2028

L'annonce des prérequis de Drupal 12, publiée le 14 janvier 2026, indique que Drupal 11 restera supporté « until mid-late 2028, at least until the release of Drupal 13 », soit jusqu'à mi ou fin 2028 et au moins jusqu'à la sortie de Drupal 13 (drupal.org).

Attention à la règle des versions mineures : chacune est supportée un an, avec correctifs et sécurité pendant six mois, puis sécurité seule pendant six mois. Une nouvelle mineure sort environ tous les six mois, en juin et en décembre (drupal.org, cycle des versions). Passer en Drupal 11 ne suffit donc pas : il faut ensuite suivre les mineures pour rester couvert.

Drupal 12 : sortie prévue la semaine du 7 décembre 2026

Le calendrier officiel prévoit Drupal 12.0.0 la semaine du 7 décembre 2026, la même semaine que la fin de vie de Drupal 10. Cette date dépend de l'avancement du projet. La fenêtre de juin 2026 a été abandonnée dès mars au profit d'août (billet drupal.org du 23 mars 2026), puis le calendrier a été reporté à décembre. Au 26 septembre 2026, la page des versions ne liste que la 12.0.0-alpha1, alors que la beta1 était prévue la semaine du 14 septembre (drupal.org, versions publiées). Nous mettrons ce guide à jour à chaque jalon.

PHP, Symfony et bases de données : les versions requises

Prérequis techniques de Drupal 10, Drupal 11 et Drupal 12.0 (versions minimales)
ComposantDrupal 10 (10.4 à 10.6)Drupal 11 (11.1 à 11.4)Drupal 12.0
PHP8.1 minimum, 8.1 à 8.4 supportés8.3 minimum, 8.3 et 8.4 supportés8.5, compilé avec le support argon2
MySQL5.7.88.08.0
MariaDB10.3.710.610.11
PostgreSQL121618
SQLite3.263.453.45
Symfony6.4 (depuis Drupal 10.2.0)7 (7.1.1 à la sortie de Drupal 11.0.0)Non précisé dans l'annonce du 14 janvier 2026

Sources : exigences PHP, exigences des bases de données, notes de version 10.2.0, notes de version 11.0.0 et annonce des prérequis de Drupal 12 (drupal.org). Drupal 12 demandera aussi Apache 2.4.7 ou nginx 1.1 au minimum, ne prendra pas en charge IIS et recommande Composer 2.9.3.

Un site resté en Drupal 10 sur PHP 8.1 ou 8.2 cumule deux dettes : PHP 8.1 ne figure plus parmi les versions supportées, et PHP 8.2 ne reçoit plus de correctif de sécurité après le 31 décembre 2026 (php.net). Pour aller plus loin sur PHP 8.5, que demandera Drupal 12, lisez notre guide des nouveautés de PHP 8.5.

Ce qui change concrètement le 10 décembre 2026

Plus de correctifs de sécurité pour le cœur

Le site ne s'arrête pas. Il continue de s'afficher et de fonctionner. Mais une faille découverte dans le cœur après cette date ne sera plus corrigée pour Drupal 10. Le risque grandit avec le temps : chaque avis de sécurité publié pour les versions supportées peut concerner du code resté identique dans Drupal 10.

Des modules contribués qui quittent Drupal 10

Les mainteneurs concentrent leurs efforts sur les versions supportées. Les nouvelles versions de modules cesseront peu à peu de déclarer leur compatibilité avec Drupal 10, et les correctifs n'arriveront plus pour les branches qui la conservent. La dette se voit souvent là en premier : un module de paiement, de SSO ou de formulaires qui ne suit plus. Notre article sur la sécurité des fichiers privés Drupal montre ce que coûte une faille ouverte.

L'hébergement suit : PHP et Symfony

Drupal 10 repose sur Symfony 6.4, dont les correctifs de sécurité s'arrêtent en novembre 2027 (symfony.com). PHP 8.2 n'est plus supporté après le 31 décembre 2026. Rester en Drupal 10, c'est souvent rester aussi sur une pile PHP qui vieillit, ce qui complique l'exploitation et les audits.

Audits, assurances et contrats

Un composant hors support peut être relevé lors d'un audit de sécurité ou d'un test d'intrusion. Posez-vous trois questions. Votre politique de sécurité interdit-elle les composants hors support ? Vos contrats clients ou votre assureur le demandent-ils ? Qui signera la dérogation si la mise à niveau glisse en 2027 ?

Drupal 11 ou Drupal 12 : quelle cible viser ?

Visez Drupal 11, pour quatre raisons.

  • On ne saute pas de version majeure : il n'existe pas de passage direct de Drupal 10 à Drupal 12.
  • Drupal 12 retire toutes les mises à jour du cœur antérieures à 11.3.0 : un site doit donc être en Drupal 11.3 ou plus avant de passer en Drupal 12 (drupal.org).
  • Drupal 12 sortira au mieux la semaine de la fin de vie de Drupal 10, et il demandera PHP 8.5.
  • Les modules contribués auront besoin de temps pour publier des versions compatibles avec Drupal 12.

Le chemin conseillé : passer sur la dernière version 10.6.x, monter en Drupal 11 à jour (11.3 au minimum), puis préparer Drupal 12 en 2027 au rythme de la maintenance, sans l'urgence d'une échéance.

Intégrez aussi Drupal 12 à l'audit. Il retire six modules du cœur : Ban, Contact, Field Layout, History, Migrate Drupal et Migrate Drupal UI (drupal.org). Si votre site utilise les formulaires de contact du cœur (module Contact), prévoyez sa version contribuée ou un autre formulaire avant Drupal 12.

Mise à niveau ou migration : de quoi parle-t-on ?

Les deux mots sont souvent confondus dans les devis, et cette confusion gonfle les budgets.

Mise à niveau ou migration selon la version de départ
Version de départNature du projetCe que cela implique
Drupal 10Mise à niveau sur place vers Drupal 11, avec ComposerMêmes contenus, mêmes URL. L'effort dépend des modules contribués, du code sur mesure et du thème.
Drupal 9Mise à niveau en deux étapesD'abord Drupal 10.3 au minimum, puis Drupal 11.
Drupal 7Migration : reconstruction du site et reprise des contenus avec la Migrate APIProjet de refonte : nouveau modèle de contenu, nouveau thème, redirections 301. Drupal 7 est en fin de vie depuis le 5 janvier 2025.

Pour un site Drupal 7, visez Drupal 11 : les modules Migrate Drupal et Migrate Drupal UI du cœur, qui servent à reprendre un site Drupal 7, sont retirés de Drupal 12 (drupal.org). Voir notre offre de migration Drupal 7 vers Drupal 11.

Où en est votre site ? Faire le point en une heure

Avant tout chiffrage, relevez quatre informations. Il faut un accès à l'administration du site et, idéalement, au serveur.

  1. La version exacte de Drupal : dans l'administration, menu Rapports puis Rapport d'état, ou avec la commande drush status.
  2. Les versions de PHP et de la base de données, visibles dans le même rapport d'état.
  3. La liste des modules contribués, des modules développés sur mesure et du thème, avec leur version.
  4. Le résultat du module Upgrade Status, installé sur une copie du site et jamais en production : il liste ce qui bloque le passage à Drupal 11.

Trois cas se présentent.

  • Le site est en 10.3 ou plus, sur PHP 8.3, avec peu de code sur mesure : c'est une mise à niveau classique.
  • Le site est en Drupal 10 ancien, ou beaucoup de modules n'ont pas de version Drupal 11 : prévoyez un lot de correction avant la mise à niveau.
  • Personne ne sait répondre, le prestataire a disparu ou le site est instable : commencez par une reprise.

Mettre à niveau, reprendre ou refondre : l'arbre de décision

Repérez votre situation dans le tableau. La colonne de droite renvoie vers la bonne étape.

Décision conseillée selon la situation du site
Votre situationDécision conseilléePour aller plus loin
Drupal 10.3 ou plus, code maîtrisé, prestataire en placeMettre à niveau vers Drupal 11 dès maintenantLa checklist
Drupal 10 sans prestataire, ou code mal connuReprendre le site (audit, transfert, stabilisation), puis mettre à niveauReprise de votre site Drupal
Drupal 9Deux marches : Drupal 10.3 au minimum, puis Drupal 11Mise à niveau Drupal
Drupal 7Migrer vers Drupal 11 : reconstruction et reprise des contenusMigration depuis Drupal 7
Refonte déjà prévue en 2027Mettre à niveau avant l'échéance, puis refondre sur Drupal 11. Attendre la refonte laisserait le site sans correctif pendant des moisMise à niveau Drupal
Mises en production gelées en fin d'annéeBasculer avant le gel, ou appliquer le plan BLe plan B

La checklist de migration vers Drupal 11

Treize points en cinq étapes, à reprendre dans votre outil de tickets. Les commandes viennent de la documentation officielle de mise à niveau (mise à jour le 21 août 2026).

1. Préparer

  1. Relever les versions de Drupal, PHP, base de données et Composer.
  2. Inventorier les modules contribués, les modules sur mesure et les thèmes.
  3. Lancer Upgrade Status sur une copie du site.
  4. Vérifier que l'hébergement fournit PHP 8.3 ou 8.4 et une base compatible : MySQL 8.0, MariaDB 10.6 ou PostgreSQL 16 au minimum.
  5. Recenser l'usage des modules retirés du cœur dans Drupal 11 (Actions UI, Activity Tracker, Book, Forum, Statistics, Tour) : les désinstaller ou prévoir leur version contribuée.
  6. Préparer une recette avec des données anonymisées.

2. Mettre à jour le code

  1. Passer sur la dernière version 10.6.x (la version 10.3.0 est le minimum exigé).
  2. Corriger le code déprécié avec Drupal Rector, puis relire les changements.
  3. Monter les modules contribués vers des versions compatibles Drupal 10 et 11, et vérifier le thème et les gabarits Twig. Pour un site headless, vérifier aussi les modules JSON:API ou GraphQL et le front.

3. Mettre à niveau

  1. Lancer les commandes de la documentation, puis exporter la configuration.
composer require 'drupal/core-recommended:^11' \
  'drupal/core-composer-scaffold:^11' \
  'drupal/core-project-message:^11' --no-update
composer update --dry-run
composer update
drush updatedb:status
drush updatedb

La documentation donne aussi des commandes selon les cas : mise à jour de Drush, des outils de développement (core-dev) ou du seul cœur avec Drush. L'export de la configuration n'y figure pas : c'est une étape que nous ajoutons, pour versionner la configuration modifiée par les mises à jour de base de données.

drush config:export

4. Tester et basculer

  1. Recetter les parcours critiques, lancer les tests automatisés et l'analyse statique, mesurer la performance, vérifier la non-régression d'accessibilité (RGAA 4.1.2 en France, WCAG 2.2 ailleurs) et le SEO : URL, redirections, sitemap, balises.
  2. Préparer la bascule avec retour arrière : sauvegarde de la base et des fichiers, code versionné, fenêtre choisie hors période de gel.

5. Après la bascule

  1. Surveiller les journaux (drush watchdog:tail), s'abonner aux avis de sécurité de Drupal, planifier la maintenance pour rester sur une version mineure supportée, puis préparer Drupal 12.

Pour tester chaque étape sans risque, nous utilisons des environnements de test par mise à jour.

Combien de temps et combien ça coûte ?

Ce qui fait varier l'effort

  • Les modules contribués sans version Drupal 11, et le code sur mesure à corriger.
  • Un thème sur mesure et des gabarits Twig anciens.
  • Les intégrations : SSO, CRM, paiement, API internes.
  • Le multilingue, le multisite et un front headless.
  • L'hébergement : PHP 8.3 disponible ou non, et qui le met à jour.
  • Vos exigences de recette, de sécurité et de validation interne.

Trois profils de site

Durée et budget indicatifs d'une mise à niveau vers Drupal 11 par profil de site
Profil de siteDurée indicativeBudget indicatif
Site institutionnel à jour, peu de code sur mesure[À FOURNIR : fourchette de durée VOID en semaines pour ce profil][À FOURNIR : fourchette de budget VOID en MAD HT et en € HT pour ce profil]
Portail multilingue ou multisite[À FOURNIR : fourchette de durée VOID en semaines pour ce profil][À FOURNIR : fourchette de budget VOID en MAD HT et en € HT pour ce profil]
Plateforme headless ou transactionnelle[À FOURNIR : fourchette de durée VOID en semaines pour ce profil][À FOURNIR : fourchette de budget VOID en MAD HT et en € HT pour ce profil]

Le chiffrage ferme sort de l'audit de compatibilité Drupal 11 : il s'appuie sur l'inventaire réel de vos modules et de votre code.

Le coût de ne rien faire

Il ne se chiffre pas à l'avance, mais ses postes sont connus : correctifs d'urgence réalisés sous pression, dérogations de sécurité à obtenir puis à renouveler, incidents possibles, et une mise à niveau plus lourde plus tard. Un site resté en Drupal 10 devra passer par Drupal 11 avant Drupal 12 : deux marches au lieu d'une.

Vous ne serez pas prêt le 9 décembre : le plan B

Si la mise à niveau ne peut pas aboutir avant l'échéance, réduisez le risque et fixez une date.

  • Restez sur la dernière version 10.6.x jusqu'au bout : c'est elle qui reçoit les derniers correctifs.
  • Réduisez la surface d'attaque : comptes administrateurs, modules inutilisés, accès au back-office limité par adresse IP ou VPN.
  • Ajoutez un pare-feu applicatif et une surveillance des journaux.
  • Planifiez la mise à niveau au premier trimestre 2027 avec une date ferme, validée par votre direction.

Documentez aussi la décision : date de fin prévue, risques acceptés, mesures compensatoires et responsable. Ce document vous servira lors du prochain audit de sécurité.

Sur le support étendu : au 26 septembre 2026, aucune offre de support étendu pour Drupal 10 n'est publiée par les partenaires de la Drupal Association. HeroDevs, qui se présente comme le premier partenaire « Extended Security Support » de la Drupal Association, propose une offre pour Drupal 7 ; sa page NES for Drupal ne mentionne pas Drupal 10. Nous revérifierons ce point à chaque mise à jour.

Cas particuliers

Banques et assurances au Maroc

Trois contraintes reviennent : le comité de changement, un éventuel gel des mises en production en fin d'année, et l'hébergement. Sur un hébergement sur site ou OpenShift, la version de PHP dépend d'une image validée par la sécurité : demandez tôt l'image PHP 8.3. Prévoyez un test d'intrusion après la bascule et une recette sur données anonymisées, dans le cadre de la loi 09-08 sur les données personnelles (voir notre guide CNDP). VOID accompagne des portails Drupal sur Red Hat OpenShift, comme ceux d'Al Barid Bank depuis 2020 et de Diriddik depuis 2021.

Si votre comité de changement se réunit une fois par mois, intégrez ses dates dans le planning : la date de bascule dépend souvent de ce calendrier plus que de l'effort technique.

Entreprises en France qui externalisent

Cadrez le lot comme un projet : périmètre, recette, bascule, garantie. Faites la recette sur des données fictives ou anonymisées : c'est la recommandation de la CNIL pour les développements et les tests, conforme au principe de minimisation des données du RGPD (article 5). Si votre site est soumis au RGAA, ajoutez une non-régression d'accessibilité. Exigez aussi la réversibilité : code, accès et documentation doivent pouvoir être restitués. VOID réalise ces mises à niveau depuis Casablanca, avec une équipe francophone qui travaille sur la même journée que Paris (0 à 1 h de décalage selon la saison). Voir notre offre d'externalisation nearshore au Maroc.

Avant de signer, demandez un planning semaine par semaine, un plan de retour arrière écrit et la liste de ce qui est exclu du périmètre.

Sites headless (Drupal et Next.js)

La mise à niveau du back-office ne touche pas le front si l'API reste stable. Vérifiez les modules JSON:API ou GraphQL, l'authentification entre le front et Drupal, et les caches. VOID a publié plusieurs réalisations Drupal headless avec Next.js, dont le portail de Wafa Assurance en Drupal 10, la Bourse de Casablanca et RMA Assurance.

Multisites

Une base de code partagée se met à niveau une fois pour tous les sites : la recette doit couvrir chaque site avant la bascule. VOID accompagne depuis 2018 le portail Drupal multi-sites du groupe Elsan, qui fédère 140 établissements de santé en France.

Comment VOID peut vous aider

Nous proposons quatre formules : un audit de compatibilité Drupal 11, la mise à niveau de Drupal 10 vers 11, la reprise de votre site Drupal quand le prestataire a changé ou disparu, et la migration Drupal 7 vers Drupal 11. Les mises à jour sont testées avant la production dans des environnements dédiés de notre VOID DevOps Platform (DDEV, Docker, Playwright, SonarQube). Après la bascule, notre maintenance applicative Drupal garde le site sur une version supportée et prépare Drupal 12. 22 des 24 réalisations publiées sur notre site utilisent Drupal, et le profil de VOID sur Drupal.org recense 6 projets maintenus et 19 crédits. Voir aussi notre expertise Drupal.

Questions fréquentes

Quelle est la date exacte de fin de vie de Drupal 10 ?

Le 9 décembre 2026, selon le calendrier officiel publié sur drupal.org. Le support de sécurité de la dernière branche, Drupal 10.6.x, s'arrête la même semaine.

Mon site Drupal 10 va-t-il s'arrêter le 10 décembre 2026 ?

Non. Le site continue de fonctionner. Il ne reçoit simplement plus de correctif de sécurité pour le cœur, et les failles découvertes ensuite restent ouvertes.

Peut-on passer directement de Drupal 10 à Drupal 12 ?

Non. Drupal 12 retire les mises à jour du cœur antérieures à Drupal 11.3.0 : le site doit d'abord passer en Drupal 11, version 11.3 ou plus.

Quelle version de PHP faut-il pour Drupal 11 ?

PHP 8.3 au minimum. Drupal 11 prend en charge PHP 8.3 et 8.4. Drupal 12 demandera PHP 8.5.

Combien de temps prend une mise à niveau de Drupal 10 vers Drupal 11 ?

Cela dépend surtout des modules contribués sans version Drupal 11, du code sur mesure, du thème, des intégrations et de l'hébergement. Durées indicatives de VOID : [À FOURNIR : fourchettes de durée en semaines pour un site institutionnel à jour, un portail multilingue ou multisite, une plateforme headless ou transactionnelle]. L'audit de compatibilité donne un planning ferme.

La mise à niveau vers Drupal 11 a-t-elle un impact sur le référencement ?

Une mise à niveau sur place garde les contenus et les URL. Contrôlez tout de même les redirections, le sitemap, les balises et les performances avant et après la bascule.

Que faire si un module n'est pas compatible avec Drupal 11 ?

Quatre options, dans cet ordre : une version de développement ou un correctif proposé par la communauté, un module équivalent, une contribution au module pour le rendre compatible, ou un développement sur mesure si le besoin est spécifique.

Existe-t-il un support étendu pour Drupal 10 ?

Au 26 septembre 2026, aucune offre de support étendu pour Drupal 10 n'est publiée par les partenaires de la Drupal Association. Nous revérifions ce point à chaque mise à jour du guide.

Mon site est encore en Drupal 7 : que faire ?

Drupal 7 est en fin de vie depuis le 5 janvier 2025. Il faut migrer vers Drupal 11 : reconstruire le site et reprendre les contenus avec la Migrate API. Les modules Migrate Drupal et Migrate Drupal UI étant retirés du cœur de Drupal 12, cette migration se prépare sur Drupal 11.

Sources

Pages officielles consultées le 26 septembre 2026.

Journal des modifications

  • : Publication. Calendrier vérifié sur drupal.org, php.net et symfony.com.

Prochaines vérifications : publication de Drupal 12.0.0-beta1, semaine du 9 novembre 2026 (rc1), semaine du 7 décembre 2026 (Drupal 12.0.0 et 11.5.0), 9 décembre 2026 (fin de vie de Drupal 10), janvier 2027 (bilan).

Articles liés

Drupaldéc. 2025

Vactory : Le meilleur starter Drupal + Next.js en 2025

Guide complet sur Vactory, le starter Drupal headless + Next.js de VOID avec 10+ modules prêts (News, Events, Store Locator). Utilisé sur 50+ projets.

VactoryDrupalNext.js+4
Drupaldéc. 2025

Drupal CMS Desktop : Testez Drupal en local sans serveur

Drupal CMS Launcher est une application desktop officielle pour tester Drupal localement en 1 clic sur Mac et Windows, sans configuration.

Drupal CMSDesktopLocal+4
Drupaldéc. 2025

Drupal : Sécuriser les fichiers privés avec hook_file_download

Faille de sécurité Drupal 8/9/10 : les fichiers privés dans les media entities sont accessibles en direct. Solution technique avec hook_file_download.

DrupalSécuritéhook_file_download+3
Intelligence Artificiellejuin 2026

Un agent IA en production qui n'a pas le droit d'inventer

Comment nous avons transformé une corvée de plusieurs heures en un agent qui collecte, agrège et rédige nos rapports de TMA Drupal / Next.js en quelques minutes — sans jamais laisser le LLM halluciner un chiffre. Retour d'expérience PFE chez VOID.

Agent IALLM en productionGrounding+7
Drupal & CMSjanv. 2026

Drupal CMS 2.0 : Drupal Canvas, Visual Page Builder & Site Templates (Guide Complet 2026)

Drupal CMS 2.0 released : Drupal Canvas visual page builder, site templates, AI features. Guide migration et adoption pour entreprises. Par VOID Drupal Casablanca.

Drupal CMS 2.0Drupal CanvasVisual Page Builder+4
Sécurité & Conformitéjanv. 2026

MFA Authentification Double Facteur au Maroc : Guide DSI 2026

Guide complet MFA pour DSI : implémentation 2FA (OTP, Google Authenticator), conformité Bank Al-Maghrib & RGPD. Intégration Next.js, Drupal, ROI sécurité.

MFA2FAAuthentification+7