
Στις 24 Ιουνίου, μετά από σχεδόν δύο μήνες ανάπτυξης, 531 commits και 276 διορθώσεις σφαλμάτων, κυκλοφόρησε το cross-platform, πολυλειτουργικό βοηθητικό πρόγραμμα κονσόλας και βιβλιοθήκη 8.21.0 (#275). μπούκλαγραμμένο σε C και διανέμεται κατόπιν άδειας μπούκλα.
Σημαντικές αλλαγές
Ασφάλεια
- Μέτριο επίπεδο σοβαρότητας
- CVE-2026-8925: SASL διπλό δωρεάν;
- CVE-2026-8927: Διαρροή κατάστασης ελέγχου ταυτότητας Digest μεταξύ proxies στο env-set;
- CVE-2026-9079: διαρροή παρωχημένων κωδικών πρόσβασης σε διακομιστές μεσολάβησης;
- CVE-2026-11856: Διαρροή κατάστασης ελέγχου ταυτότητας Cross-domain Digest.
- Χαμηλό επίπεδο σοβαρότητας
- CVE-2026-8286: λανθασμένη επαναχρησιμοποίηση της σύνδεσης STARTTLS;
- CVE-2026-8458: λανθασμένη επαναχρησιμοποίηση για διαφορετικές υπηρεσίες·
- CVE-2026-8924Ένα θέμα ευπάθειας στον αλγόριθμο ανάλυσης cookie με τελεία στο τέλος του τομέα επέτρεψε σε έναν κακόβουλο διακομιστή HTTP να εγκαταστήσει "super-cookies" που παρέκαμψαν τον έλεγχο της λίστας δημόσιων επιθημάτων.
- CVE-2026-8926: Διαρροή κωδικού πρόσβασης κατά τη χρήση netrc και τον καθορισμό ονόματος χρήστη στη διεύθυνση URL.
- CVE-2026-8932: ελλιπής αντιστοίχιση διαμόρφωσης mTLS κατά την επαναχρησιμοποίηση μιας σύνδεσης.
- CVE-2026-9080: χρήση μνήμης μετά την απελευθέρωση μετά από παύση στην επανάκληση υποδοχής;
- CVE-2026-9545: Πρόωρη αποκάλυψη δεδομένων HTTP/3 (με την επιλογή CURLSSSLOPT_EARLYDATA).
- CVE-2026-9546: αποστολή παλιού παραπομπέα;
- CVE-2026-9547: Λανθασμένος έλεγχος κεντρικού υπολογιστή κατά τη χρήση SSH.
- CVE-2026-10536: χρήση μνήμης μετά την απελευθέρωση του δέντρου εξάρτησης ροής HTTP/2;
- CVE-2026-11352: Βρόχος αναμονής QUIC με datagrams UDP μηδενικού μήκους;
- CVE-2026-11564: διατήρηση της εμπιστοσύνης στο εγγενές χώρο αποθήκευσης πιστοποιητικών ακόμη και μετά τη μετάβαση σε προσαρμοσμένα πιστοποιητικά.
- CVE-2026-11586Εξάντληση μνήμης WS Auto-PONG;
- CVE-2026-12064: η πρωτο-προεπιλογή ήταν η παράλειψη του ελέγχου SSH.
Άλλες αλλαγές
- βελτιώσεις σε επώνυμα μοτίβα αναζήτησης. Παραδείγματα:
μπούκλα "https://img.example/photo[ 1-1000].jpg" -o "τοπικό-# .jpeg"
curl "https://example.{ org,com}/{ μήλα, κούπες, κέρματα}/img[ 1-1000].jpg" -o "αρχείο-# -# -# "
μπούκλα -T "{ ένα,δύο,τρία}.jpg" https://ul.example/ -o "αποθήκευση-# "
μπούκλα -T "{ ένα, δύο, τρία}.jpg" https://{ ul1,ul2,ul3}.example/ -o "αποθήκευση-# -# "
- Προστέθηκε υποστήριξη για τις μεθόδους διακομιστή μεσολάβησης HTTP/3 CONNECT και MASQUE CONNECT-UDP.
- Η παρακολούθηση εξάρτησης ροής HTTP/2 καταργήθηκε.
- Αφαιρέθηκε η υποστήριξη για το CURLAUTH_DIGEST_IE;
- Προστέθηκε υποστήριξη για δημόσια κλειδιά κεντρικού υπολογιστή SHA256 χρησιμοποιώντας libssh.
Επερχόμενες διαγραφές
- τοπικές υλοποιήσεις κρυπτογραφικών αλγορίθμων·
- Υποστήριξη για NTLM, SMB και TLS-SRP.
Πηγή: linux.org.ru
