
Am 24. Juni, nach fast zwei Monaten Entwicklung, 531 Commits und der Behebung von 276 Fehlern, wurde die Version 8.21.0 (Nr. 275) des plattformübergreifenden, multifunktionalen Konsolenwerkzeugs und der Bibliothek veröffentlicht, curl, geschrieben in C und lizenziert unter curl.
Wesentliche Änderungen
Sicherheit
- Mittleres Schweregradniveau
- CVE-2026-8925: doppelte Speicherfreigabe bei SASL;
- CVE-2026-8927: Authentifizierungszustandsleck bei Digest zwischen Proxy-Servern in env-set;
- CVE-2026-9079: Leck von veralteten Passwörtern für Proxy-Server;
- CVE-2026-11856: Leck von Authentifizierungszuständen bei Digest zwischen Domains.
- Niedriges Schweregradniveau
- CVE-2026-8286: Fehlverwendung von STARTTLS-Verbindungen;
- CVE-2026-8458: Fehlverwendung für verschiedene Dienste;
- CVE-2026-8924: Schwachstelle im Cookie-Parsing-Algorithmus mit einem Punkt am Ende der Domain, die es einem böswilligen HTTP-Server ermöglichte, "Super-Cookies" zu setzen, die die Überprüfung durch die Public Suffix List umgingen;
- CVE-2026-8926: Passwortleck bei Verwendung von netrc und Angabe des Benutzernamens in der URL;
- CVE-2026-8932: Unvollständige Übereinstimmung der mTLS-Konfiguration bei wiederverwendeten Verbindungen;
- CVE-2026-9080: Verwendung von Speicher nach Freigabe nach der Pause im Socket-Callback;
- CVE-2026-9545: Offenlegung von frühen HTTP/3-Daten (mit CURLSSLOPT_EARLYDATA-Option);
- CVE-2026-9546: Versand eines alten Referers;
- CVE-2026-9547: Falsche Hostüberprüfung bei Verwendung von SSH;
- CVE-2026-10536: Verwendung von Speicher nach Freigabe des HTTP/2-Thread-Abhängigkeitsbaums;
- CVE-2026-11352: Wartezyklus in QUIC mit UDP-Datagrammen null Länge;
- CVE-2026-11564: Beibehaltung des Vertrauens in den nativen Zertifikatsspeicher, selbst nach dem Wechsel zu benutzerdefinierten Zertifikaten;
- CVE-2026-11586: Erschöpfung des Speichers für WS Auto-PONG;
- CVE-2026-12064: proto-default übersprang die SSH-Überprüfung.
Weitere Änderungen
- Verbesserungen in benannten Suchvorlagen. Beispiele:
curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{
- Hinzufügung der Unterstützung für CONNECT-Methoden und MASQUE CONNECT-UDP HTTP/3-Proxy;
- Entfernung der Verfolgung von HTTP/2-Thread-Abhängigkeiten;
- Entfernung der Unterstützung für CURLAUTH_DIGEST_IE;
- Unterstützung für SHA256 Host Public Keys mit libssh hinzugefügt.
Kommende Löschungen
- lokale Implementierungen von kryptografischen Algorithmen;
- Unterstützung für NTLM, SMB und TLS-SRP.
Quelle: linux.org.ru
