
На 24 юни, след почти два месеца разработка, 531 комита и корекция на 276 грешки, беше пусната версия 8.21.0 (№275) на кросплатформения многофункционален конзолен инструмент и библиотека. curl, написани на езика C и разпространявани под лицензия curl.
Основни промени
Сигурност
- Средно ниво на сериозност
- CVE-2026-8925: двойно освобождаване на паметта SASL;
- CVE-2026-8927: изтичане на състоянието на автентикация Digest между прокси-сървъри в env-set;
- CVE-2026-9079: изтичане на остарели пароли за прокси-сървъри;
- CVE-2026-11856: изтичане на състоянието на автентикация Digest между домейни.
- Нисък уровень на сериозност
- CVE-2026-8286: неправилно повторно използване на връзката STARTTLS;
- CVE-2026-8458: неправилно повторно използване за различни услуги;
- CVE-2026-8924: уязвимост в алгоритъма за анализ на бисквитки с точка в края на домейна, позволяваща на злонамерен HTTP-сървър да създава "супер-бисквитки", заобикаляйки проверката по списъка с публични суфикси;
- CVE-2026-8926: изтичане на парола при използване на netrc и задаване на име на потребител в URL адреса;
- CVE-2026-8932: непълно съвпадение на конфигурацията mTLS при повторно използване на връзката;
- CVE-2026-9080: използване на памет след освобождаването и след пауза в колбек на сокета;
- CVE-2026-9545: разкриване на ранни данни HTTP/3 (с опция CURLSSLOPT_EARLYDATA);
- CVE-2026-9546: изпращане на стар реферер;
- CVE-2026-9547: неправилна проверка на хоста при използване на SSH;
- CVE-2026-10536: използване на памет след освобождаването на дървото от зависимости на HTTP/2;
- CVE-2026-11352: цикъл на чакане в QUIC с UDP датаграми с нулева дължина;
- CVE-2026-11564: запазване на доверието на нативното хранилище за сертификати, дори след превключване на потребителски сертификати;
- CVE-2026-11586: изчерпване на паметта WS Auto-PONG;
- CVE-2026-12064: proto-default пропускаше проверката SSH.
Други промени
- подобрения в именовите шаблони за търсене.Примери:
curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{
- добавена поддръжка на методи CONNECT и MASQUE CONNECT-UDP за HTTP/3-прокси;
- премахнато проследяване на зависимости на потоците за HTTP/2;
- премахната поддръжка на CURLAUTH_DIGEST_IE;
- добавена поддръжка на хост ключове SHA256 с помощта на libssh.
Предстоящи премахвания
- локални реализации на криптографски алгоритми;
- поддръжка на NTLM, SMB и TLS-SRP.
Източник: linux.org.ru
