
El 29 de abril, tras más de un mes de desarrollo, 521 commits y la corrección de 282 errores, se lanzó la versión 8.20.0 (la 274ª) de la utilidad de consola multiplataforma y biblioteca. curl, escrita en lenguaje C y distribuida bajo licencia. curl.
Principales cambios
Seguridad
Como se mencionó anteriormente («Caos de alta calidad»), últimamente ha habido un aumento significativo en el número de informes de problemas de seguridad. Esta vez se ha publicado información sobre ocho nuevas vulnerabilidades en curl:
- CVE-2026-7168: fuga de estado de autenticación Digest entre proxies;
- CVE-2026-7009: eludir la fijación de OCSP mediante Apple SecTrust;
- CVE-2026-6429: fuga de credenciales netrc al reutilizar la conexión proxy;
- CVE-2026-6276: un host obsoleto de archivos de cookie de usuario provocó su fuga;
- CVE-2026-6253: fuga de credenciales al redirigir a un proxy;
- CVE-2026-5773: reutilización incorrecta de la conexión SMB;
- CVE-2026-5545: reutilización incorrecta de la conexión HTTP Negotiate;
- CVE-2026-4873: se ignoraron los requisitos de TLS al reutilizar la conexión.
Otras modificaciones
- ahora se utiliza un grupo de hilos y una cola para la resolución;
- NTLM deshabilitado por defecto;
- el soporte para CMake 3.17 y versiones anteriores ha sido descontinuado;
- el soporte para la biblioteca c-ares hasta la versión 1.16.0 ha sido descontinuado;
- SMB deshabilitado por defecto;
- se ha añadido la bandera CURLMNWC_CLEAR_ALL para todos los cambios de red;
- el soporte para RTMP ha sido descontinuado..
Los próximos planes de eliminación
- implementaciones locales de algoritmos criptográficos;
- NTLM;
- SMB;
- soporte para TLS-SRP.
Si le preocupa cualquiera de los mencionados, infórmelo lo antes posible en el repositorio de curl.
Fuente: linux.org.ru
