Verzia 12.0.0-rc1 sa objavila na GitHube 3. septembra 2026 s poznámkou „do not use in production“; oznámenie na blogu GLPI nasledovalo 7. septembra. Milestone 12.0.0 má termín 6. októbra 2026 a v čase písania v ňom zostávalo otvorených šesť z 339 položiek. Kto prevádzkuje GLPI vo väčšej organizácii, má teda mesiac na to, aby zistil, čo mu upgrade rozbije — a niekoľko zmien v tejto verzii je takých, že sa neprejavia v testovacej inštalácii na notebooku, ale až v reálnom prostredí.
Najprv verzie PHP a databázy
GLPI 11 vyžaduje PHP 8.2 a vyššie, GLPI 12 posúva minimum na PHP 8.3. Pri databáze je zmena adresnejšia: MySQL zostáva na minime 8.0, ale minimum pre MariaDB stúpa z 10.6 na 10.11. Ak beží GLPI na databáze z distribučného balíka, ktorý sa dlhšie neaktualizoval, toto je prvá vec na kontrolu — nie posledná pri samotnej migrácii.
CSRF ochrana bez tokenov
Toto je najväčšia prevádzková zmena. GLPI 12 nahrádza CSRF tokeny generované pre každý formulár validáciou hlavičiek Sec-Fetch-Site a Origin, ktoré posiela samotný prehliadač. Z pluginov sa musia odstrániť všetky skryté polia _glpi_csrf_token aj hlavičky X-Glpi-Csrf-Token v AJAX volaniach.
Praktický dôsledok: ochrana teraz závisí od hlavičiek, ktoré prechádzajú cez celý reťazec pred aplikáciou. Reverzná proxy alebo WAF, ktorá Origin odstraňuje alebo prepisuje, spôsobí odmietnutie odosielaných formulárov. Na tieto dve hlavičky pritom GLPI žiadny prepínač nemá: ak ich proxy odstraňuje, opraviť sa to musí na proxy. Samostatnou zmenou GLPI 12 pridáva detekciu IP klienta za proxy — GLPI_TRUSTED_REVERSE_PROXIES s IP adresami proxy a GLPI_REVERSE_PROXY_HEADERS so zoznamom hlavičiek, v ktorom sa podľa dokumentácie majú vymenovať len tie, ktoré proxy skutočne spracúva, pretože akúkoľvek ďalšiu sa dá zvonku podvrhnúť. Testovať to má zmysel jedine za rovnakým reťazcom proxy, aký máte v produkcii.
Znalostná báza stratila kategórie
Itemtype KnowbaseItemCategory aj oprávnenie knowbasecategory sú odstránené. Kategórie sú po novom bežné články prepojené vzťahom rodič–potomok, koreňový článok sa vytvorí automaticky a štruktúru možno preskladať priamo ťahaním. Pre organizáciu, ktorá má znalostnú bázu rozdelenú medzi viac tímov, to znamená prejsť profily oprávnení a všetky reporty či integrácie, ktoré sa na starý itemtype odvolávajú. Migračný skript prevedie dáta, ale nie vaše dashboardy.
Pluginy popadajú na typoch
Vývojová vetva pritiahla PHP typovanie tam, kde predtým nebolo: Session::haveRight() vracia už len boolean, CommonGLPI a CommonDBTM majú natívne typy parametrov, triedy KnowbaseItem_Comment a KnowbaseItem_Revision sú označené ako final. Trieda Glpi\Toolbox\Sanitizer je odstránená úplne — v jedenástke boli jej metódy len deprecated — a podpora master/slave replikácie databázy z kódu zmizla. Plugin napísaný proti GLPI 11 tak spadne na typovej chybe namiesto toho, aby len ohlásil nekompatibilitu. Rovnaká pozornosť patrí integráciám — High-Level API má vo verzii 12 číslo 3.0.0.
Z funkčných zmien stojí za pozornosť manažér sessions (vrátane samostatnej karty pre OAuth klientov), režim sudo, prepracované OLA a úpravy prístupnosti.
Čo stihnúť do októbra
- overiť verzie PHP a MariaDB na cieľovom serveri
- postaviť testovaciu inštanciu z kópie produkčnej databázy — nie prázdnu
- vyskúšať prihlásenie a odoslanie formulára za skutočnou reverznou proxy
- prejsť zoznam pluginov a pre každý si vyžiadať alebo overiť podporu pre 12.0
- skontrolovať profily a reporty na odvolávky na kategórie znalostnej bázy
Do produkcie release candidate nepatrí, na tom trvá aj samotné vydanie. Netreba sa ani unáhliť: GLPI 11 vyšlo ako stabilné 1. októbra 2025 a jeho údržbová vetva stále dostáva bezpečnostné opravy — verzie 11.0.8 a 10.0.26 vyšli 24. júna 2026. Kto na GLPI 11 ešte neprešiel, má teraz dôvod plánovať prechod tak, aby smeroval priamo k dvanástke.