
El 24 de junio, tras casi dos meses de desarrollo, 531 commits y la corrección de 276 errores, se lanzó la versión 8.21.0 (número 275) de la herramienta de consola multifuncional y biblioteca multiplataforma. curl, escrita en lenguaje C y distribuida bajo licencia. curl.
Principales cambios
Seguridad
- Nivel de gravedad medio
- CVE-2026-8925: doble liberación de memoria SASL;
- CVE-2026-8927: fuga del estado de autenticación Digest entre servidores proxy en env-set;
- CVE-2026-9079: fuga de contraseñas obsoletas para servidores proxy;
- CVE-2026-11856: fuga del estado de autenticación Digest entre dominios.
- Nivel de gravedad bajo
- CVE-2026-8286: mal reutilización de la conexión STARTTLS;
- CVE-2026-8458: mal reutilización para múltiples servicios;
- CVE-2026-8924: vulnerabilidad en el algoritmo de análisis de cookies con un punto al final del dominio, permitiendo a un servidor HTTP malicioso establecer "super-cookies" que eluden la verificación de la lista de sufijos públicos;
- CVE-2026-8926: fuga de contraseñas al usar netrc y especificar el nombre de usuario en la URL;
- CVE-2026-8932: coincidencia incompleta de configuración de mTLS al reutilizar la conexión;
- CVE-2026-9080: uso de memoria después de la liberación tras una pausa en el callback del socket;
- CVE-2026-9545: divulgación de datos tempranos de HTTP/3 (con la opción CURLSSLOPT_EARLYDATA);
- CVE-2026-9546: envío de un referer antiguo;
- CVE-2026-9547: verificación incorrecta del host al usar SSH;
- CVE-2026-10536: uso de memoria después de liberar el árbol de dependencias de HTTP/2;
- CVE-2026-11352: ciclo de espera en QUIC con datagramas UDP de longitud cero;
- CVE-2026-11564: mantenimiento de la confianza en el almacén de certificados nativo incluso después de cambiar a certificados de usuario;
- CVE-2026-11586: agotamiento de la memoria WS Auto-PONG;
- CVE-2026-12064: proto-default olvidó verificar SSH.
Otras modificaciones
- mejoras en plantillas de búsqueda nombradas.Ejemplos:
curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{
- se añadió soporte para los métodos CONNECT y MASQUE CONNECT-UDP en HTTP/3-proxy;
- se eliminó el seguimiento de dependencias de HTTP/2;
- se eliminó el soporte para CURLAUTH_DIGEST_IE;
- se añadió soporte para claves públicas de host SHA256 utilizando libssh.
Eliminaciones próximas
- implementaciones locales de algoritmos criptográficos;
- soporte para NTLM, SMB y TLS-SRP.
Fuente: linux.org.ru
