curl 8.21.0

Le 24 juin, après près de deux mois de développement, 531 commits et la correction de 276 bugs, la version 8.21.0 (n°275) de l'utilitaire et de la bibliothèque multiplateformes multifonctionnelle en ligne de commande a été publiée. curl, écrits en C et distribués sous licence. curl.

Principales modifications

Sécurité

  • Niveau de gravité moyen
    • CVE-2026-8925: double libération de mémoire SASL;
    • CVE-2026-8927: fuite d'état d'authentification Digest entre les serveurs proxy dans env-set;
    • CVE-2026-9079: fuite de mots de passe obsolètes vers les serveurs proxy;
    • CVE-2026-11856: fuite d'état d'authentification Digest entre les domaines.
  • Niveau de gravité faible
    • CVE-2026-8286: réutilisation incorrecte de la connexion STARTTLS;
    • CVE-2026-8458: réutilisation incorrecte pour différents services;
    • CVE-2026-8924: vulnérabilité dans l'algorithme d'analyse des cookies avec un point à la fin du domaine, permettant à un serveur HTTP malveillant d'installer des « super-cookies », contournant la vérification de la liste des suffixes publics ;
    • CVE-2026-8926: fuite de mot de passe lors de l'utilisation de netrc et de la spécification du nom d'utilisateur dans l'URL ;
    • CVE-2026-8932: correspondance incomplète de la configuration mTLS lors de la réutilisation de la connexion ;
    • CVE-2026-9080: utilisation de la mémoire après libération suite à une pause dans le rappel du socket ;
    • CVE-2026-9545: divulgation de données précoces HTTP/3 (avec l'option CURLSSLOPT_EARLYDATA) ;
    • CVE-2026-9546: envoi d'un ancien référent ;
    • CVE-2026-9547: vérification incorrecte de l'hôte lors de l'utilisation de SSH ;
    • CVE-2026-10536: utilisation de la mémoire après libération de l'arbre de dépendances des flux HTTP/2 ;
    • CVE-2026-11352: cycle d'attente dans QUIC avec des datagrammes UDP de longueur nulle ;
    • CVE-2026-11564: maintien de la confiance en la boutique de certificats native même après le passage à des certificats personnalisés ;
    • CVE-2026-11586: épuisement de la mémoire WS Auto-PONG ;
    • CVE-2026-12064: proto-default ignorait la vérification SSH.
Autres changements

curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{apples,mugs,coins}/img[1-1000].jpg" -o "file-#-#-#"
curl -T "{one,two,three}.jpg" https://ul.example/ -o "save-#"
curl -T "{one,two,three}.jpg" https://{ul1,ul2,ul3}.example/ -o "save-#-#"

  • ajout de la prise en charge des méthodes CONNECT et MASQUE CONNECT-UDP pour le proxy HTTP/3 ;
  • suppression du suivi des dépendances des flux HTTP/2 ;
  • suppression de la prise en charge de CURLAUTH_DIGEST_IE ;
  • ajout de la prise en charge des clés publiques SHA256 avec libssh.
Suppressions à venir
  • réalisations locales d'algorithmes cryptographiques ;
  • prise en charge de NTLM, SMB et TLS-SRP.

Source : linux.org.ru

Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS 🔥 Acheter un hébergement fiable pour les sites avec protection DDoS, serveurs VPS VDS | ProHoster