
Le 29 avril, après plus d'un mois de développement, 521 commits et la correction de 282 bugs, le lancement de la version 8.20.0 (274ème) de l'outil console multiplateforme et de la bibliothèque a eu lieu. curl, écrits en C et distribués sous licence. curl.
Principales modifications
Sécurité
Comme déjà mentionné précédemment («Haute qualité de chaos»), récemment, on a observé une augmentation significative des rapports sur des problèmes de sécurité. Cette fois-ci, des informations sur huit nouvelles vulnérabilités dans curl ont été publiées :
- CVE-2026-7168 : fuite de l'état d'authentification Digest entre les serveurs proxy;
- CVE-2026-7009 : contournement de la fixation OCSP via Apple SecTrust;
- CVE-2026-6429 : fuite des informations d'identification netrc lors de la réutilisation de la connexion proxy;
- CVE-2026-6276 : un hôte obsolète des fichiers cookies des utilisateurs entraînait leur fuite;
- CVE-2026-6253 : fuite des informations d'identification lors d'une redirection vers un serveur proxy;
- CVE-2026-5773 : réutilisation incorrecte de la connexion SMB;
- CVE-2026-5545 : réutilisation incorrecte de la connexion HTTP Negotiate;
- CVE-2026-4873 : les exigences TLS étaient ignorées lors de la réutilisation de la connexion.
Autres changements
- un pool de threads et une file d'attente sont maintenant utilisés pour la résolution ;
- NTLM est désactivé par défaut ;
- la prise en charge de CMake 3.17 et des versions antérieures prend fin ;
- la prise en charge de la bibliothèque c-ares jusqu'à la version 1.16.0 prend fin ;
- SMB est désactivé par défaut ;
- un flag CURLMNWC_CLEAR_ALL a été ajouté pour tous les changements réseau ;
- la prise en charge de RTMP prend fin.
Les projets de suppression les plus proches
- réalisations locales d'algorithmes cryptographiques ;
- NTLM ;
- SMB ;
- prise en charge de TLS-SRP.
Si vous êtes préoccupé par quoi que ce soit de ce qui précède, veuillez le signaler le plus rapidement possible dans le dépôt curl.
Source : linux.org.ru
