На 24 юни, след почти два месеца разработка, 531 комита и корекция на 276 грешки, беше пусната версия 8.21.0 (№275) на кросплатформения многофункционален конзолен инструмент и библиотека. curl, написани на езика C и разпространявани под лицензия curl.

Основни промени

Сигурност

  • Средно ниво на сериозност
    • CVE-2026-8925: двойно освобождаване на паметта SASL;
    • CVE-2026-8927: изтичане на състоянието на автентикация Digest между прокси-сървъри в env-set;
    • CVE-2026-9079: изтичане на остарели пароли за прокси-сървъри;
    • CVE-2026-11856: изтичане на състоянието на автентикация Digest между домейни.
  • Нисък уровень на сериозност
    • CVE-2026-8286: неправилно повторно използване на връзката STARTTLS;
    • CVE-2026-8458: неправилно повторно използване за различни услуги;
    • CVE-2026-8924: уязвимост в алгоритъма за анализ на бисквитки с точка в края на домейна, позволяваща на злонамерен HTTP-сървър да създава "супер-бисквитки", заобикаляйки проверката по списъка с публични суфикси;
    • CVE-2026-8926: изтичане на парола при използване на netrc и задаване на име на потребител в URL адреса;
    • CVE-2026-8932: непълно съвпадение на конфигурацията mTLS при повторно използване на връзката;
    • CVE-2026-9080: използване на памет след освобождаването и след пауза в колбек на сокета;
    • CVE-2026-9545: разкриване на ранни данни HTTP/3 (с опция CURLSSLOPT_EARLYDATA);
    • CVE-2026-9546: изпращане на стар реферер;
    • CVE-2026-9547: неправилна проверка на хоста при използване на SSH;
    • CVE-2026-10536: използване на памет след освобождаването на дървото от зависимости на HTTP/2;
    • CVE-2026-11352: цикъл на чакане в QUIC с UDP датаграми с нулева дължина;
    • CVE-2026-11564: запазване на доверието на нативното хранилище за сертификати, дори след превключване на потребителски сертификати;
    • CVE-2026-11586: изчерпване на паметта WS Auto-PONG;
    • CVE-2026-12064: proto-default пропускаше проверката SSH.
Други промени

curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{apples,mugs,coins}/img[1-1000].jpg" -o "file-#-#-#"
curl -T "{one,two,three}.jpg" https://ul.example/ -o "save-#"
curl -T "{one,two,three}.jpg" https://{ul1,ul2,ul3}.example/ -o "save-#-#"

  • добавена поддръжка на методи CONNECT и MASQUE CONNECT-UDP за HTTP/3-прокси;
  • премахнато проследяване на зависимости на потоците за HTTP/2;
  • премахната поддръжка на CURLAUTH_DIGEST_IE;
  • добавена поддръжка на хост ключове SHA256 с помощта на libssh.
Предстоящи премахвания
  • локални реализации на криптографски алгоритми;
  • поддръжка на NTLM, SMB и TLS-SRP.

Източник: linux.org.ru

Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри 🔥 Купете надежден хостинг за сайтове със защита от DDoS, VPS и VDS сървъри | ProHoster