
Am 29. April, nach mehr als einem Monat Entwicklung, 521 Commits und der Behebung von 282 Fehlern, wurde die Version 8.20.0 (274.) des plattformübergreifenden Konsolenwerkzeugs und der Bibliothek veröffentlicht. curl, geschrieben in C und lizenziert unter curl.
Wesentliche Änderungen
Sicherheit
Wie bereits erwähnt („Hohe Qualität Chaos“), ist in letzter Zeit ein erheblicher Anstieg von Meldungen über Sicherheitsprobleme zu verzeichnen. Diesmal wurden Informationen über acht neue Schwachstellen in curl veröffentlicht:
- CVE-2026-7168: Leck des Digest-Authentifizierungsstatus zwischen Proxy-Servern;
- CVE-2026-7009: Umgehung der OCSP-Fixierung mithilfe von Apple SecTrust;
- CVE-2026-6429: Leck von netrc-Anmeldedaten bei Wiederverwendung von Proxy-Verbindungen;
- CVE-2026-6276: Veraltete Benutzer-Cookie-Hosts führten zu deren Leckage;
- CVE-2026-6253: Leck von Anmeldedaten bei der Weiterleitung an einen Proxy-Server;
- CVE-2026-5773: Falsche Wiederverwendung von SMB-Verbindungen;
- CVE-2026-5545: Falsche Wiederverwendung von HTTP Negotiate-Verbindungen;
- CVE-2026-4873: Bei der Wiederverwendung von Verbindungen wurden TLS-Anforderungen ignoriert.
Weitere Änderungen
- jetzt wird ein Thread-Pool und eine Warteschlange für das Resolving verwendet;
- NTLM ist standardmäßig deaktiviert;
- Unterstützung für CMake 3.17 und ältere Versionen wurde eingestellt;
- Unterstützung für die c-ares-Bibliothek bis Version 1.16.0 wurde eingestellt;
- SMB standardmäßig deaktiviert;
- Flag CURLMNWC_CLEAR_ALL für alle Netzwerkanpassungen hinzugefügt;
- Unterstützung für RTMP eingestellt..
Nächste Löschpläne
- lokale Implementierungen von kryptografischen Algorithmen;
- NTLM;
- SMB;
- Unterstützung für TLS-SRP.
Wenn Sie Bedenken zu irgendetwas von dem genannten haben, informieren Sie bitte so schnell wie möglich das curl-Repository.
Quelle: linux.org.ru
