
24. juunil, pärast peaaegu kahte kuud arendust, 531 commit'i ja 276 vea parandust, ilmub 8.21.0 (nr 275) ristplatvormne multifunktsionaalne konsoolivahend ja raamatukogu curl, kirjutatud C keeles ja levitatavad litsentsi alusel curl.
Olulised muudatused
Ohutus
- Keskmine tõsiduse tase
- CVE-2026-8925: kahekordne mälu vabastamine SASL;
- CVE-2026-8927: autentimise oleku leke Digesti vahel proxy-serverite env-setis;
- CVE-2026-9079: aegunud paroolide leke proxy-serverite jaoks;
- CVE-2026-11856: autentimise oleku leke Digesti vahel domeenide vahel.
- Madala tõsiduse tase
- CVE-2026-8286: vale STARTTLS ühenduse taaskasutus;
- CVE-2026-8458: vale taaskasutus erinevate teenuste jaoks;
- CVE-2026-8924: nõrk koht cookie analüüsis, mille puhul domeeni lõpus on punkt, mis võimaldas pahatahtlikel HTTP-serveritel luua "üli-cookie"’sid, mis vältisid Public Suffix List’i kontrolli;
- CVE-2026-8926: parooli leke netrc kasutamisel, kui kasutajanimi on määratud URL-is;
- CVE-2026-8932: mTLS konfiguratsiooni osaline ühtivus ühenduse taaskasutamisel;
- CVE-2026-9080: mälu kasutamine pärast vabastamist socketi tagasiside pausist;
- CVE-2026-9545: HTTP/3 varajaste andmete avamine (CURLSSLOPT_EARLYDATA valiku korral);
- CVE-2026-9546: vana viidatud adresseerimine;
- CVE-2026-9547: vale hosti kontroll SSH kasutamisel;
- CVE-2026-10536: mälu kasutamine pärast HTTP/2 sõltuvuste puu vabastamist;
- CVE-2026-11352: QUIC ooteahel nullpikkade UDP datagrammide korral;
- CVE-2026-11564: usaldus natiivsete sertifikaatide ladustamise suhtes isegi kasutajate sertifikaatidele üleminekul;
- CVE-2026-11586: WS Auto-PONG mälu ammendumine;
- CVE-2026-12064: proto-default jättis SSH kontrolli tähelepanuta.
Muudatused
- parendused nimelistes otsingumallides. Näited:
curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{
- toetust CONNECT ja MASQUE CONNECT-UDP HTTP/3-prokside jaoks;
- HTTP/2 voogude sõltuvuste jälgimine eemaldatud;
- CURLAUTH_DIGEST_IE toetamine eemaldatud;
- toetust SHA256 hosti avalikele võtmetele, kasutades libssh, on lisatud.
Eelseisvad eemaldamised
- kohalikud krüptograafiliste algoritmide rakendused;
- toetamine NTLM, SMB ja TLS-SRP.
Allikas: linux.org.ru
