
Am 29. April, nach mehr als einem Monat Entwicklung, 521 Commits und der Behebung von 282 Fehlern, wurde die Version 8.20.0 (274.) des plattformĂŒbergreifenden Konsolenwerkzeugs und der Bibliothek veröffentlicht. curl, geschrieben in C und unter Lizenz verteilt curl.
Wesentliche Ănderungen
Sicherheit
Wie bereits erwĂ€hnt («Hohe QualitĂ€t Chaos»), gab es zuletzt einen deutlichen Anstieg der Berichte ĂŒber Sicherheitsprobleme. Diesmal wurden Informationen ĂŒber acht neue Schwachstellen in curl veröffentlicht:
- CVE-2026-7168: Authentifizierungsstatus-Leck zwischen Proxys;
- CVE-2026-7009: Umgehung der OCSP-Anpassung durch Apple SecTrust;
- CVE-2026-6429: Leck von netrc-Anmeldedaten bei der Wiederverwendung von Proxyverbindungen;
- CVE-2026-6276: Veralteter Host von Cookies fĂŒhrte zu deren Leck;
- CVE-2026-6253: Leck von Anmeldedaten bei der Umleitung zu einem Proxy;
- CVE-2026-5773: Falsche Wiederverwendung von SMB-Verbindungen;
- CVE-2026-5545: Falsche Wiederverwendung von HTTP Negotiate-Verbindungen;
- CVE-2026-4873: Bei der Wiederverwendung von Verbindungen wurden TLS-Anforderungen ignoriert.
Weitere Ănderungen
- Jetzt wird ein Thread-Pool und eine Warteschlange fĂŒr das Resolvieren verwendet;
- NTLM ist standardmĂ€Ăig deaktiviert;
- Die UnterstĂŒtzung fĂŒr CMake 3.17 und frĂŒhere Versionen wurde eingestellt;
- Die UnterstĂŒtzung fĂŒr die c-ares-Bibliothek bis Version 1.16.0 wurde eingestellt;
- SMB ist standardmĂ€Ăig deaktiviert;
- Ein Flag CURLMNWC_CLEAR_ALL fĂŒr alle NetzwerkĂ€nderungen wurde hinzugefĂŒgt;
- Die UnterstĂŒtzung fĂŒr RTMP wurde eingestellt.
NÀchste LöschplÀne
- lokale Implementierungen von Kryptografie-Algorithmen;
- NTLM;
- SMB;
- UnterstĂŒtzung fĂŒr TLS-SRP.
Wenn Sie sich um etwas aus dieser Liste sorgen, melden Sie dies bitte so schnell wie möglich im curl-Repository.
Quelle: linux.org.ru
