curl 8.21.0

Am 24. Juni, nach fast zwei Monaten Entwicklung, 531 Commits und der Behebung von 276 Fehlern, wurde die Version 8.21.0 (Nr. 275) des plattformübergreifenden multifunktionalen Konsolenwerkzeugs und der Bibliothek veröffentlicht. curl, geschrieben in C und unter Lizenz verteilt curl.

Wesentliche Änderungen

Sicherheit

  • Mittelmäßige Schwere
    • CVE-2026-8925: doppeltes Freigeben von SASL-Speicher;
    • CVE-2026-8927: Authentifizierungsstatus-Leck zwischen Proxy-Servern in env-set;
    • CVE-2026-9079: Leck von veralteten Passwörtern für Proxy-Server;
    • CVE-2026-11856: Authentifizierungsstatus-Leck zwischen Domänen.
  • Geringe Schwere
    • CVE-2026-8286: Falsche Wiederverwendung von STARTTLS-Verbindungen;
    • CVE-2026-8458: Falsche Wiederverwendung für verschiedene Dienste;
    • CVE-2026-8924: Schwachstelle im Algorithmus zur Analyse von Cookies mit Punkt am Ende der Domain, die es einem böswilligen HTTP-Server ermöglichte, 'Super-Cookies' zu setzen, die die Prüfung nach der Public Suffix List umgingen;
    • CVE-2026-8926: Passwortleck bei der Verwendung von netrc und Angabe eines Benutzernamens in der URL;
    • CVE-2026-8932: Unvollständige Übereinstimmung der mTLS-Konfiguration bei Wiederverwendung der Verbindung;
    • CVE-2026-9080: Gebrauch von Speicher nach Freigabe nach einer Pause im Socket-Callback;
    • CVE-2026-9545: Offenlegung früherer HTTP/3-Daten (mit der Option CURLSSLOPT_EARLYDATA);
    • CVE-2026-9546: Senden eines alten Referrers;
    • CVE-2026-9547: Falsche Hostüberprüfung bei Verwendung von SSH;
    • CVE-2026-10536: Gebrauch von Speicher nach Freigabe des Abhängigkeitsbaums von HTTP/2-Streams;
    • CVE-2026-11352: Wartezyklus in QUIC mit null langen UDP-Datagrammen;
    • CVE-2026-11564: Beibehaltung des Vertrauens in den nativen Zertifikatspeicher selbst nach dem Wechsel zu benutzerdefinierten Zertifikaten;
    • CVE-2026-11586: Erschöpfung des WS Auto-PONG-Speichers;
    • CVE-2026-12064: proto-default umging die SSH-Überprüfung.
Weitere Änderungen

curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{apples,mugs,coins}/img[1-1000].jpg" -o "file-#-#-#"
curl -T "{one,two,three}.jpg" https://ul.example/ -o "save-#"
curl -T "{one,two,three}.jpg" https://{ul1,ul2,ul3}.example/ -o "save-#-#"

  • Unterstützung für CONNECT-Methoden und MASQUE CONNECT-UDP für HTTP/3-Proxys hinzugefügt;
  • Das Tracking der HTTP/2-Stream-Abhängigkeiten entfernt;
  • Unterstützung für CURLAUTH_DIGEST_IE entfernt;
  • Unterstützung für Host-Öffenschlüssel SHA256 mit libssh hinzugefügt.
Bevorstehende Löschungen
  • lokale Implementierungen von Kryptografie-Algorithmen;
  • Unterstützung für NTLM, SMB und TLS-SRP.

Quelle: linux.org.ru

60GB SSD 8Gb DDR4