curl 8.21.0

Am 24. Juni, nach fast zwei Monaten Entwicklung, 531 Commits und der Behebung von 276 Fehlern, wurde die Version 8.21.0 (Nr. 275) des plattformübergreifenden, multifunktionalen Konsolenwerkzeugs und der Bibliothek veröffentlicht, curl, geschrieben in C und lizenziert unter curl.

Wesentliche Änderungen

Sicherheit

  • Mittleres Schweregradniveau
    • CVE-2026-8925: doppelte Speicherfreigabe bei SASL;
    • CVE-2026-8927: Authentifizierungszustandsleck bei Digest zwischen Proxy-Servern in env-set;
    • CVE-2026-9079: Leck von veralteten Passwörtern für Proxy-Server;
    • CVE-2026-11856: Leck von Authentifizierungszuständen bei Digest zwischen Domains.
  • Niedriges Schweregradniveau
    • CVE-2026-8286: Fehlverwendung von STARTTLS-Verbindungen;
    • CVE-2026-8458: Fehlverwendung für verschiedene Dienste;
    • CVE-2026-8924: Schwachstelle im Cookie-Parsing-Algorithmus mit einem Punkt am Ende der Domain, die es einem böswilligen HTTP-Server ermöglichte, "Super-Cookies" zu setzen, die die Überprüfung durch die Public Suffix List umgingen;
    • CVE-2026-8926: Passwortleck bei Verwendung von netrc und Angabe des Benutzernamens in der URL;
    • CVE-2026-8932: Unvollständige Übereinstimmung der mTLS-Konfiguration bei wiederverwendeten Verbindungen;
    • CVE-2026-9080: Verwendung von Speicher nach Freigabe nach der Pause im Socket-Callback;
    • CVE-2026-9545: Offenlegung von frühen HTTP/3-Daten (mit CURLSSLOPT_EARLYDATA-Option);
    • CVE-2026-9546: Versand eines alten Referers;
    • CVE-2026-9547: Falsche Hostüberprüfung bei Verwendung von SSH;
    • CVE-2026-10536: Verwendung von Speicher nach Freigabe des HTTP/2-Thread-Abhängigkeitsbaums;
    • CVE-2026-11352: Wartezyklus in QUIC mit UDP-Datagrammen null Länge;
    • CVE-2026-11564: Beibehaltung des Vertrauens in den nativen Zertifikatsspeicher, selbst nach dem Wechsel zu benutzerdefinierten Zertifikaten;
    • CVE-2026-11586: Erschöpfung des Speichers für WS Auto-PONG;
    • CVE-2026-12064: proto-default übersprang die SSH-Überprüfung.
Weitere Änderungen

curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{apples,mugs,coins}/img[1-1000].jpg" -o "file-#-#-#"
curl -T "{one,two,three}.jpg" https://ul.example/ -o "save-#"
curl -T "{one,two,three}.jpg" https://{ul1,ul2,ul3}.example/ -o "save-#-#"

  • Hinzufügung der Unterstützung für CONNECT-Methoden und MASQUE CONNECT-UDP HTTP/3-Proxy;
  • Entfernung der Verfolgung von HTTP/2-Thread-Abhängigkeiten;
  • Entfernung der Unterstützung für CURLAUTH_DIGEST_IE;
  • Unterstützung für SHA256 Host Public Keys mit libssh hinzugefügt.
Kommende Löschungen
  • lokale Implementierungen von kryptografischen Algorithmen;
  • Unterstützung für NTLM, SMB und TLS-SRP.

Quelle: linux.org.ru

Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server 🔥 Kaufen Sie zuverlässiges Hosting für Websites mit DDoS-Schutz, VPS VDS-Server | ProHoster