שרתים שממשיכים לעבוד בשקט ברקע הם בדרך כלל הדבר שהכי קל לשכוח ממנו, עד שמגיע תאריך תפוגה רשמי. היום, 1 באוקטובר 2026, צוות הפיתוח של שפת התכנות שחרר חמישה עדכונים מתואמים במקביל: 3.10.22, 3.11.17, 3.12.15, 3.13.16 וכן 3.14.8. מאחורי הרצף הזה עומדת הודעה דרמטית אחת: ענף 3.10 הגיע רשמית לסוף דרכו ולא יראה יותר שום טלאי מפתחים. מי שחשב לדחות את שדרוג המערכות עוד קצת, קיבל עכשיו סיבה טובה מאוד לחשב מסלול מחדש.
השחרור המתואם, שעליו הוכרז בבלוג הרשמי של Python, מביא עמו חבילת תיקוני אבטחה רחבה שמשותפת לכל הענפים הפעילים. אלא שלצד התיקונים, תמונת התמיכה של הגרסאות השונות נראית כעת מפוצלת מאוד. חלוקת המשאבים בקהילת הקוד הפתוח הובילה להחלטות שמשפיעות ישירות על האופן שבו תעדכנו שרתי ייצור, פייפליינים ומחשבי מפתחים מקומיים.
סוף המסלול של 3.10
חמש שנות חיים מלאות הגיעו לקצן עם יציאתה של Python 3.10.22. המשמעות פשוטה וחד משמעית: מעתה והלאה, הפרויקט לא יפיק שום עדכון נוסף לענף הזה, כולל תיקוני אבטחה קריטיים שיתגלו בעתיד. מכולות Docker או סביבות ענן שעדיין מתבססות על הגרסה הזאת ימשיכו לרוץ, אבל כל חולשת יום אפס שתצוץ מחר תישאר פתוחה לרווחה.
גרסת פייתון 3.10.22 היא השחרור האחרון של פייתון 3.10. לאחר חמש שנים, הסדרה הגיעה לסוף חייה ולא תקבל עוד עדכוני אבטחה. אם אתם עדיין משתמשים בפייתון 3.10, אנא תכננו את השדרוג שלכם לגרסה נתמכת.צוות המפתחים בהודעת השחרור הרשמית
לפי הודעת השחרור, פייתון 3.10 סיימה את חייה הרשמיים ולא תקבל עוד תיקוני אבטחה כלל. מנהל השחרור של הגרסה כינה את המהלך כדעיכה הסופית של הענף, כשהוא חותם תקופה ארוכה של עבודה מאומצת על אלפי חבילות תוכנה. המערכות שלכם לא יישברו מחר בבוקר, אבל הישארות עליה בפרודקשן היא מעכשיו סיכון שאי אפשר להצדיק מול ביקורת אבטחה.
השעון כבר מתקתק.
רק קוד מקור, בלי קבצי התקנה
העדכונים עבור 3.10.22, Python 3.11.17 וגם Python 3.12.15 שוחררו כקוד מקור בלבד (source-only). אין קובצי התקנה רשמיים ומוכנים ל-Windows או ל-macOS עבור הגרסאות הללו. בענף 3.10 הגרסה האחרונה שכללה קבצים בינאריים הייתה 3.10.11, ובענף 3.11 זו הייתה 3.11.9. אם אתם מנהלים עמדות פיתוח מקומיות במערכות ההפעלה האלה, לא תוכלו להוריד מתקין בלחיצת כפתור.
ההחלטה הזאת דורשת מצוותים להסתמך על קומפילציה עצמית של קוד המקור, או לחכות לחבילות צד שלישי ומנהלי חבילות חיצוניים. מנגד, ענפי 3.13 ו-3.14 זוכים למתקינים בינאריים מלאים. המשמעות היא פער תפעולי: שדרוג של גרסת תחזוקה ישנה דורש לפעמים יותר עבודה סיזיפית מאשר מעבר לגרסה מודרנית ונתמכת. המפתחים מקבלים תזכורת חדה לכך שעולם הקוד הפתוח מעדיף להשקיע את משאבי הבנייה שלו בעתיד ולא בעבר.
החולשות המשותפות שחייבו עדכון
סבב השחרורים הנוכחי לא נולד במקרה, אלא נועד לסתום שורה של פרצות אבטחה שהתגלו בספריות הליבה של השפה. בין היתר, נסגרה פרצת CVE-2026-82049 במודול tarfile, שבה ארכיון זדוני המכיל קישור קשה לקישור סימבולי עלול היה לחשוף קבצים מחוץ לתיקיית היעד ואף לשנות את ההרשאות שלהם. תיקון נוסף באותו מודול מנע יצירת תיקיות מחוץ ליעד בנתיבים מניפולטיביים.
במודול zipfile נסגרה חולשת CVE-2026-15310, שהגבילה את כמות הזיכרון המוקצה בעת חילוץ דחיסות מסוג bzip2 ו-LZMA, ובכך נמנעה מתקפת מניעת שירות באמצעות צריכת זיכרון חריגה מקבצים מכווצים קטנים. מודול urllib.request זכה לתיקון שהגביל אימות משתמשים לפי סכמת הפרוטוקול, כדי למנוע זליגת פרטי זיהוי של HTTPS לכתובות HTTP תואמות. שינויים נוספים נרשמו בספריית libexpat שעודכנה לגרסה 2.8.5, ובוולידציה קפדנית יותר ב-SSL וב-asyncio.
מפת הדרכים לשדרוג התשתיות
לפי הודעת השחרור, פייתון 3.11 תמשיך לקבל עדכוני אבטחה בלבד עד אוקטובר 2027 כמתואר במסמך PEP 664, ותמיכת האבטחה בגרסה 3.12 תימשך עד אוקטובר 2028. במקביל, גרסת 3.13.16 חותמת את שלב התחזוקה הרגילה של הענף שלה, ומעתה תעבור גם היא למצב עדכוני אבטחה בלבד ללא תיקוני באגים שוטפים. מי שמחפש יציבות לטווח ארוך יכול לבחון שדרוג לענף 3.13, או לדלג היישר אל Python 3.14.8 שזוכה לתמיכה מלאה.
עבור משתמשי Windows ו-macOS, גרסאות 3.13.16 ו-3.14.8 כוללות שדרוג חשוב של ספריית OpenSSL לגרסה 3.5.9, לאחר שגרסה 3.0 הגיעה לסוף התמיכה הציבורית שלה בספטמבר 2026. לפני שאתם מקפיצים את תגיות הגרסה ב-Dockerfile, בדקו היטב את התלויות החיצוניות שלכם ואת השינויים שחלו במודולים כמו asyncio ו-SSL. לא הייתי רץ לשדרג שרתי פרודקשן באמצע יום עבודה עמוס בלי להריץ בדיקות רגרסיה מקיפות בסביבת Staging.
| גרסה | סטטוס תחזוקה | זמינות קבצי התקנה בינאריים | סיום תמיכת אבטחה צפוי |
|---|---|---|---|
| 3.10.22 | סוף חיים (EOL) | ללא (קוד מקור בלבד) | 1 באוקטובר 2026 |
| 3.11.17 | אבטחה בלבד | ללא (קוד מקור בלבד) | אוקטובר 2027 |
| 3.12.15 | אבטחה בלבד | ללא (קוד מקור בלבד) | אוקטובר 2028 |
| 3.13.16 | מעבר לאבטחה בלבד | זמינים רשמית | לא פורסם |
| 3.14.8 | תחזוקה פעילה | זמינים רשמית | לא פורסם |
מה שלא ידוע בהודעת השחרור הוא אילו ספקי הפצות לינוקס ארגוניות יציעו תיקוני Backporting משלהם מעבר לתאריך היעד הקהילתי. מי שמנהל סביבות מבודדות לחלוטין יכול אולי לנשום עוד רגע, אבל עבור כל השאר, העבודה רק מתחילה.
הגיע הזמן לשדרג.
מקורות
- Python 3.10.22, 3.11.17, 3.12.15, 3.13.16 and 3.14.8 are now available!https://blog.python.org/2026/10/python-31022-31117/
- Changelog — Python 3.10.22 documentationhttps://docs.python.org/release/3.10.22/whatsnew/changelog.html
- Changelog — Python 3.11.17 documentationhttps://docs.python.org/release/3.11.17/whatsnew/changelog.html
- Changelog — Python 3.12.15 documentationhttps://docs.python.org/release/3.12.15/whatsnew/changelog.html
- Changelog — Python 3.13.16 documentationhttps://docs.python.org/release/3.13.16/whatsnew/changelog.html
- Python 3.10.22https://www.python.org/downloads/release/python-31022/
- Python 3.11.17https://www.python.org/downloads/release/python-31117/
- Python 3.12.15https://www.python.org/downloads/release/python-31215/
- Python 3.14.8https://www.python.org/downloads/release/python-3148/
- PEP 664https://peps.python.org/pep-0664/
- CVE-2026-82049https://www.cve.org/CVERecord?id=CVE-2026-82049
- CVE-2026-15310https://www.cve.org/CVERecord?id=CVE-2026-15310
הידיעה נכתבה מהמקורות שלמעלה בתאריך הפרסום, וכל טענה בה נבדקה מולם. מצאתם טעות? כתבו.