# OpenTofu Release Notes

> 11 Updates, 1 aktive Quellen, zuletzt aktualisiert am 1. Oktober 2026.

Quelle: [Seite](https://updatefeed.de/updates/opentofu) · Feed: [RSS](https://updatefeed.de/feed/opentofu/feed.rss)

## Oktober 2026

### OpenTofu 1.13.1: Fixes für ephemere Ressourcen und Outputs

1. Oktober 2026 · Version 1.13.1

OpenTofu 1.13.1 behebt zwei Fehler: `tofu show -json <planfile>` funktioniert wieder, wenn ephemere Ressourcen in der Konfiguration vorhanden sind, und ephemere Output-Werte werden in der Apply-Phase immer neu ausgewertet statt veraltete Werte aus der Planung zu nutzen.

[Originalquelle](https://github.com/opentofu/opentofu/releases/tag/v1.13.1)

### OpenTofu 1.12.7: Sicherheitslücke bei SSH-Provisionern geschlossen

1. Oktober 2026 · Version 1.12.7

OpenTofu 1.12.7 schließt eine Sicherheitslücke, bei der ein von Angreifern kontrollierter SSH-Server die Verbindung von `remote-exec`- und `file`-Provisionern durch unerwartete Pakettypen blockieren konnte (Go-Advisories CVE-2026-78662 und CVE-2026-56855).

[Originalquelle](https://github.com/opentofu/opentofu/releases/tag/v1.12.7)

## September 2026

### OpenTofu 1.13.0: Windows on ARM64, WinRM entfernt, macOS 13 nötig

30. September 2026 · Version 1.13.0

OpenTofu 1.13.0 erscheint offiziell mit Windows-on-ARM64-Unterstützung, neuen Funktionen zur Reduzierung unbekannter Werte bei der Planung sowie Experimenten zu Linting und Symbol Libraries, entfernt WinRM für Provisioner, verändert die Ausgabe von `base64gzip` und verlangt macOS 13 oder neuer.

[Originalquelle](https://github.com/opentofu/opentofu/releases/tag/v1.13.0)

### OpenTofu 1.13.0-rc1: Release Candidate ohne WinRM, macOS 13+

17. September 2026 · Version 1.13.0-rc1

OpenTofu 1.13.0-rc1 ist ein Release Candidate, der den WinRM-Verbindungstyp für Provisioner entfernt, mit `base64gzip` abweichende, aber gleichwertig dekomprimierbare Ergebnisse liefert und macOS 13 Ventura oder neuer voraussetzt.

[Originalquelle](https://github.com/opentofu/opentofu/releases/tag/v1.13.0-rc1)

## August 2026

### OpenTofu 1.13.0-beta1: WinRM entfernt, base64gzip geändert

27. August 2026 · Version 1.13.0-beta1

OpenTofu 1.13.0-beta1 entfernt den WinRM-Verbindungstyp für Provisioner, ändert die Ergebnisse von `base64gzip` (gleichwertig, aber nicht identisch) und setzt unter macOS mindestens macOS 13 Ventura voraus.

[Originalquelle](https://github.com/opentofu/opentofu/releases/tag/v1.13.0-beta1)

### OpenTofu 1.12.6: Zwei Sicherheitslücken behoben

19. August 2026 · Version 1.12.6

OpenTofu 1.12.6 behebt zwei Sicherheitslücken: Zugangsdaten wurden bei HTTP-Weiterleitungen von OCI-Registries fälschlich an das Weiterleitungsziel gesendet, und manipulierte relative URLs in API-Antworten konnten bei `tofu init` hohe CPU- und Speicherlast verursachen.

[Originalquelle](https://github.com/opentofu/opentofu/releases/tag/v1.12.6)

### OpenTofu 1.11.14: Letzter Patch der 1.11-Serie mit Sicherheitsfixes

19. August 2026 · Version 1.11.14

OpenTofu 1.11.14, der letzte geplante Patch der 1.11-Serie, behebt die Sicherheitslücken zum Weiterleiten von Zugangsdaten bei OCI-Registry-Redirects und zu hoher Last bei `tofu init` durch manipulierte relative URLs.

[Originalquelle](https://github.com/opentofu/opentofu/releases/tag/v1.11.14)

## Juli 2026

### OpenTofu 1.12.5: ECH-Sicherheitslücke und Move-Fehler behoben

21. Juli 2026 · Version 1.12.5

OpenTofu 1.12.5 behebt eine Sicherheitslücke, bei der die Encrypted-Client-Hello-Implementierung Pre-Shared-Key-Identitäten preisgab, sowie einen Fehler, durch den bei impliziten Moves und Provider-Adressänderungen fälschlich providers.MovedResourceState statt providers.UpgradeResourceState verwendet wurde.

[Originalquelle](https://github.com/opentofu/opentofu/releases/tag/v1.12.5)

### OpenTofu 1.11.13: ECH-Sicherheitslücke und Move-Fehler behoben

21. Juli 2026 · Version 1.11.13

OpenTofu 1.11.13 behebt eine Sicherheitslücke, bei der die Encrypted-Client-Hello-Implementierung Pre-Shared-Key-Identitäten preisgab, sowie einen Fehler, durch den bei impliziten Moves und Provider-Adressänderungen fälschlich providers.MovedResourceState statt providers.UpgradeResourceState verwendet wurde.

[Originalquelle](https://github.com/opentofu/opentofu/releases/tag/v1.11.13)

### OpenTofu 1.12.4: Fixes für plan -out und moved-Blöcke

13. Juli 2026 · Version 1.12.4

OpenTofu 1.12.4 behebt, dass `tofu plan -out` bei einer Ressource mit `lifecycle { destroy = false }` und nötigem Austausch fehlschlug, vergleicht Provider-Quelladressen in moved-Blöcken korrekt und übergibt die richtige Quelladresse an Provider-MoveResource-Anfragen.

[Originalquelle](https://github.com/opentofu/opentofu/releases/tag/v1.12.4)

### OpenTofu 1.11.12: Korrekte Quelladressen bei moved-Blöcken

13. Juli 2026 · Version 1.11.12

OpenTofu 1.11.12 sorgt dafür, dass moved-Blöcke Provider-Quelladressen korrekt vergleichen und dass die richtige Quelladresse in Provider-MoveResource-Anfragen übergeben wird.

[Originalquelle](https://github.com/opentofu/opentofu/releases/tag/v1.11.12)
