
24. juunil, pÀrast peaaegu kahte kuud arendust, 531 commit'i ja 276 vea parandust, ilmub 8.21.0 (nr 275) ristplatvormne multifunktsionaalne konsoolivahend ja raamatukogu curl, kirjutatud C keeles ja levitatavad litsentsi alusel curl.
Olulised muudatused
Turvalisus
- Keskmine tÔsiduse tase
- CVE-2026-8925: kahekordne mÀlu vabastamine SASL;
- CVE-2026-8927: autentimise oleku leke Digesti vahel proxy-serverite env-setis;
- CVE-2026-9079: aegunud paroolide leke proxy-serverite jaoks;
- CVE-2026-11856: autentimise oleku leke Digesti vahel domeenide vahel.
- Madala tÔsiduse tase
- CVE-2026-8286: vale STARTTLS ĂŒhenduse taaskasutus;
- CVE-2026-8458: vale taaskasutus erinevate teenuste jaoks;
- CVE-2026-8924: nĂ”rk koht cookie analĂŒĂŒsis, mille puhul domeeni lĂ”pus on punkt, mis vĂ”imaldas pahatahtlikel HTTP-serveritel luua "ĂŒli-cookie"âsid, mis vĂ€ltisid Public Suffix Listâi kontrolli;
- CVE-2026-8926: parooli leke netrc kasutamisel, kui kasutajanimi on mÀÀratud URL-is;
- CVE-2026-8932: mTLS konfiguratsiooni osaline ĂŒhtivus ĂŒhenduse taaskasutamisel;
- CVE-2026-9080: mÀlu kasutamine pÀrast vabastamist socketi tagasiside pausist;
- CVE-2026-9545: HTTP/3 varajaste andmete avamine (CURLSSLOPT_EARLYDATA valiku korral);
- CVE-2026-9546: vana viidatud adresseerimine;
- CVE-2026-9547: vale hosti kontroll SSH kasutamisel;
- CVE-2026-10536: mÀlu kasutamine pÀrast HTTP/2 sÔltuvuste puu vabastamist;
- CVE-2026-11352: QUIC ooteahel nullpikkade UDP datagrammide korral;
- CVE-2026-11564: usaldus natiivsete sertifikaatide ladustamise suhtes isegi kasutajate sertifikaatidele ĂŒleminekul;
- CVE-2026-11586: WS Auto-PONG mÀlu ammendumine;
- CVE-2026-12064: proto-default jÀttis SSH kontrolli tÀhelepanuta.
Muudatused
- parendused nimelistes otsingumallides. NĂ€ited:
curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{
- toetust CONNECT ja MASQUE CONNECT-UDP HTTP/3-prokside jaoks;
- HTTP/2 voogude sÔltuvuste jÀlgimine eemaldatud;
- CURLAUTH_DIGEST_IE toetamine eemaldatud;
- toetust SHA256 hosti avalikele vÔtmetele, kasutades libssh, on lisatud.
Eelseisvad eemaldamised
- kohalikud krĂŒptograafiliste algoritmide rakendused;
- toetamine NTLM, SMB ja TLS-SRP.
Allikas: linux.org.ru
