
Am 24. Juni, nach fast zwei Monaten Entwicklung, 531 Commits und der Behebung von 276 Fehlern, wurde die Version 8.21.0 (Nr. 275) des plattformübergreifenden multifunktionalen Konsolenwerkzeugs und der Bibliothek veröffentlicht. curl, geschrieben in C und unter Lizenz verteilt curl.
Wesentliche Änderungen
Sicherheit
- Mittelmäßige Schwere
- CVE-2026-8925: doppeltes Freigeben von SASL-Speicher;
- CVE-2026-8927: Authentifizierungsstatus-Leck zwischen Proxy-Servern in env-set;
- CVE-2026-9079: Leck von veralteten Passwörtern für Proxy-Server;
- CVE-2026-11856: Authentifizierungsstatus-Leck zwischen Domänen.
- Geringe Schwere
- CVE-2026-8286: Falsche Wiederverwendung von STARTTLS-Verbindungen;
- CVE-2026-8458: Falsche Wiederverwendung für verschiedene Dienste;
- CVE-2026-8924: Schwachstelle im Algorithmus zur Analyse von Cookies mit Punkt am Ende der Domain, die es einem böswilligen HTTP-Server ermöglichte, 'Super-Cookies' zu setzen, die die Prüfung nach der Public Suffix List umgingen;
- CVE-2026-8926: Passwortleck bei der Verwendung von netrc und Angabe eines Benutzernamens in der URL;
- CVE-2026-8932: Unvollständige Übereinstimmung der mTLS-Konfiguration bei Wiederverwendung der Verbindung;
- CVE-2026-9080: Gebrauch von Speicher nach Freigabe nach einer Pause im Socket-Callback;
- CVE-2026-9545: Offenlegung früherer HTTP/3-Daten (mit der Option CURLSSLOPT_EARLYDATA);
- CVE-2026-9546: Senden eines alten Referrers;
- CVE-2026-9547: Falsche Hostüberprüfung bei Verwendung von SSH;
- CVE-2026-10536: Gebrauch von Speicher nach Freigabe des Abhängigkeitsbaums von HTTP/2-Streams;
- CVE-2026-11352: Wartezyklus in QUIC mit null langen UDP-Datagrammen;
- CVE-2026-11564: Beibehaltung des Vertrauens in den nativen Zertifikatspeicher selbst nach dem Wechsel zu benutzerdefinierten Zertifikaten;
- CVE-2026-11586: Erschöpfung des WS Auto-PONG-Speichers;
- CVE-2026-12064: proto-default umging die SSH-Überprüfung.
Weitere Änderungen
- Verbesserungen in benannten Suchvorlagen.Beispiele:
curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{
- Unterstützung für CONNECT-Methoden und MASQUE CONNECT-UDP für HTTP/3-Proxys hinzugefügt;
- Das Tracking der HTTP/2-Stream-Abhängigkeiten entfernt;
- Unterstützung für CURLAUTH_DIGEST_IE entfernt;
- Unterstützung für Host-Öffenschlüssel SHA256 mit libssh hinzugefügt.
Bevorstehende Löschungen
- lokale Implementierungen von Kryptografie-Algorithmen;
- Unterstützung für NTLM, SMB und TLS-SRP.
Quelle: linux.org.ru
