
Il 24 giugno, dopo quasi due mesi di sviluppo, 531 commit e la correzione di 276 bug, è stata rilasciata la versione 8.21.0 (n. 275) dell'utilità e biblioteca console multipiattaforma e multifunzionale curl, scritta in linguaggio C e distribuita con licenza curl.
Modifiche principali
Sicurezza
- Livello medio di severità
- CVE-2026-8925: doppia liberazione di memoria SASL;
- CVE-2026-8927: perdita di stato di autenticazione Digest tra i proxy nell'env-set;
- CVE-2026-9079: perdita di password obsolete per i proxy;
- CVE-2026-11856: perdita di stato di autenticazione Digest tra i domini.
- Basso livello di severità
- CVE-2026-8286: errato riutilizzo della connessione STARTTLS;
- CVE-2026-8458: errato riutilizzo per diversi servizi;
- CVE-2026-8924: vulnerabilità nell'algoritmo di analisi dei cookie con punto finale del dominio, che consentiva a un server HTTP malevolo di impostare "super-cookie" eludendo il controllo della Public Suffix List;
- CVE-2026-8926: perdita di password durante l'uso di netrc e specificando il nome utente nell'URL;
- CVE-2026-8932: corrispondenza parziale della configurazione mTLS durante il riutilizzo della connessione;
- CVE-2026-9080: utilizzo della memoria dopo il rilascio dopo una pausa nel callback del socket;
- CVE-2026-9545: divulgazione dei dati iniziali HTTP/3 (con opzione CURLSSLOPT_EARLYDATA);
- CVE-2026-9546: invio di un vecchio referer;
- CVE-2026-9547: verifica errata dell'host durante l'uso di SSH;
- CVE-2026-10536: utilizzo della memoria dopo il rilascio dell'albero delle dipendenze dei flussi HTTP/2;
- CVE-2026-11352: ciclo di attesa in QUIC con datagrammi UDP di lunghezza zero;
- CVE-2026-11564: mantenimento della fiducia nel repository nativo dei certificati anche dopo il passaggio a certificati personalizzati;
- CVE-2026-11586: esaurimento della memoria WS Auto-PONG;
- CVE-2026-12064: proto-default trascurava il controllo SSH.
Altre modifiche
- miglioramenti in modelli di ricerca nominati. Esempi:
curl "https://img.example/photo[<number>1-1000].jpg" -o "local-#<number>.jpeg"
curl "https://example.{<tld>org,com}/{<object>apples,mugs,coins}/img[<index>1-1000].jpg" -o "file-#<index>-#<tld>-#<object>"
curl -T "{<counter>one,two,three}.jpg" https://ul.example/ -o "save-#<counter>"
curl -T "{<counter>one,two,three}.jpg" https://{<host>ul1,ul2,ul3}.example/ -o "save-#<counter>-#<host>"
- supporto per i metodi CONNECT e MASQUE CONNECT-UDP aggiunto ai proxy HTTP/3;
- tracciamento delle dipendenze dei flussi HTTP/2 rimosso;
- supporto per CURLAUTH_DIGEST_IE rimosso;
- supporto per le chiavi pubbliche host SHA256 con libssh aggiunto.
Rimozioni in arrivo
- implementazioni locali di algoritmi crittografici;
- supporto per NTLM, SMB e TLS-SRP.
Fonte: linux.org.ru
