
Am 29. April, nach mehr als einem Monat Entwicklung, 521 Commits und der Behebung von 282 Fehlern, wurde die Version 8.20.0 (274.) des plattformübergreifenden Konsolenwerkzeugs und der Bibliothek veröffentlicht. curl, geschrieben in C und unter Lizenz verteilt curl.
Wesentliche Änderungen
Sicherheit
Wie bereits erwähnt («Hohe Qualität Chaos»), gab es zuletzt einen deutlichen Anstieg der Berichte über Sicherheitsprobleme. Diesmal wurden Informationen über acht neue Schwachstellen in curl veröffentlicht:
- CVE-2026-7168: Authentifizierungsstatus-Leck zwischen Proxys;
- CVE-2026-7009: Umgehung der OCSP-Anpassung durch Apple SecTrust;
- CVE-2026-6429: Leck von netrc-Anmeldedaten bei der Wiederverwendung von Proxyverbindungen;
- CVE-2026-6276: Veralteter Host von Cookies führte zu deren Leck;
- CVE-2026-6253: Leck von Anmeldedaten bei der Umleitung zu einem Proxy;
- CVE-2026-5773: Falsche Wiederverwendung von SMB-Verbindungen;
- CVE-2026-5545: Falsche Wiederverwendung von HTTP Negotiate-Verbindungen;
- CVE-2026-4873: Bei der Wiederverwendung von Verbindungen wurden TLS-Anforderungen ignoriert.
Weitere Änderungen
- Jetzt wird ein Thread-Pool und eine Warteschlange für das Resolvieren verwendet;
- NTLM ist standardmäßig deaktiviert;
- Die Unterstützung für CMake 3.17 und frühere Versionen wurde eingestellt;
- Die Unterstützung für die c-ares-Bibliothek bis Version 1.16.0 wurde eingestellt;
- SMB ist standardmäßig deaktiviert;
- Ein Flag CURLMNWC_CLEAR_ALL für alle Netzwerkänderungen wurde hinzugefügt;
- Die Unterstützung für RTMP wurde eingestellt.
Nächste Löschpläne
- lokale Implementierungen von Kryptografie-Algorithmen;
- NTLM;
- SMB;
- Unterstützung für TLS-SRP.
Wenn Sie sich um etwas aus dieser Liste sorgen, melden Sie dies bitte so schnell wie möglich im curl-Repository.
Quelle: linux.org.ru
