curl 8.21.0

El 24 de junio, tras casi dos meses de desarrollo, 531 commits y la corrección de 276 errores, se lanzó la versión 8.21.0 (número 275) de la herramienta de consola multifuncional y biblioteca multiplataforma. curl, escrita en lenguaje C y distribuida bajo licencia. curl.

Principales cambios

Seguridad

  • Nivel de gravedad medio
    • CVE-2026-8925: doble liberación de memoria SASL;
    • CVE-2026-8927: fuga del estado de autenticación Digest entre servidores proxy en env-set;
    • CVE-2026-9079: fuga de contraseñas obsoletas para servidores proxy;
    • CVE-2026-11856: fuga del estado de autenticación Digest entre dominios.
  • Nivel de gravedad bajo
    • CVE-2026-8286: mal reutilización de la conexión STARTTLS;
    • CVE-2026-8458: mal reutilización para múltiples servicios;
    • CVE-2026-8924: vulnerabilidad en el algoritmo de análisis de cookies con un punto al final del dominio, permitiendo a un servidor HTTP malicioso establecer "super-cookies" que eluden la verificación de la lista de sufijos públicos;
    • CVE-2026-8926: fuga de contraseñas al usar netrc y especificar el nombre de usuario en la URL;
    • CVE-2026-8932: coincidencia incompleta de configuración de mTLS al reutilizar la conexión;
    • CVE-2026-9080: uso de memoria después de la liberación tras una pausa en el callback del socket;
    • CVE-2026-9545: divulgación de datos tempranos de HTTP/3 (con la opción CURLSSLOPT_EARLYDATA);
    • CVE-2026-9546: envío de un referer antiguo;
    • CVE-2026-9547: verificación incorrecta del host al usar SSH;
    • CVE-2026-10536: uso de memoria después de liberar el árbol de dependencias de HTTP/2;
    • CVE-2026-11352: ciclo de espera en QUIC con datagramas UDP de longitud cero;
    • CVE-2026-11564: mantenimiento de la confianza en el almacén de certificados nativo incluso después de cambiar a certificados de usuario;
    • CVE-2026-11586: agotamiento de la memoria WS Auto-PONG;
    • CVE-2026-12064: proto-default olvidó verificar SSH.
Otras modificaciones

curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{apples,mugs,coins}/img[1-1000].jpg" -o "file-#-#-#"
curl -T "{one,two,three}.jpg" https://ul.example/ -o "save-#"
curl -T "{one,two,three}.jpg" https://{ul1,ul2,ul3}.example/ -o "save-#-#"

  • se añadió soporte para los métodos CONNECT y MASQUE CONNECT-UDP en HTTP/3-proxy;
  • se eliminó el seguimiento de dependencias de HTTP/2;
  • se eliminó el soporte para CURLAUTH_DIGEST_IE;
  • se añadió soporte para claves públicas de host SHA256 utilizando libssh.
Eliminaciones próximas
  • implementaciones locales de algoritmos criptográficos;
  • soporte para NTLM, SMB y TLS-SRP.

Fuente: linux.org.ru

Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS 🔥 Compra un hosting fiable para sitios web con protección contra DDoS, servidores VPS VDS | ProHoster