curl 8.21.0

Il 24 giugno, dopo quasi due mesi di sviluppo, 531 commit e la correzione di 276 bug, è stata rilasciata la versione 8.21.0 (n. 275) dell'utilità e biblioteca console multipiattaforma e multifunzionale curl, scritta in linguaggio C e distribuita con licenza curl.

Modifiche principali

Sicurezza

  • Livello medio di severità
  • Basso livello di severità
    • CVE-2026-8286: errato riutilizzo della connessione STARTTLS;
    • CVE-2026-8458: errato riutilizzo per diversi servizi;
    • CVE-2026-8924: vulnerabilità nell'algoritmo di analisi dei cookie con punto finale del dominio, che consentiva a un server HTTP malevolo di impostare "super-cookie" eludendo il controllo della Public Suffix List;
    • CVE-2026-8926: perdita di password durante l'uso di netrc e specificando il nome utente nell'URL;
    • CVE-2026-8932: corrispondenza parziale della configurazione mTLS durante il riutilizzo della connessione;
    • CVE-2026-9080: utilizzo della memoria dopo il rilascio dopo una pausa nel callback del socket;
    • CVE-2026-9545: divulgazione dei dati iniziali HTTP/3 (con opzione CURLSSLOPT_EARLYDATA);
    • CVE-2026-9546: invio di un vecchio referer;
    • CVE-2026-9547: verifica errata dell'host durante l'uso di SSH;
    • CVE-2026-10536: utilizzo della memoria dopo il rilascio dell'albero delle dipendenze dei flussi HTTP/2;
    • CVE-2026-11352: ciclo di attesa in QUIC con datagrammi UDP di lunghezza zero;
    • CVE-2026-11564: mantenimento della fiducia nel repository nativo dei certificati anche dopo il passaggio a certificati personalizzati;
    • CVE-2026-11586: esaurimento della memoria WS Auto-PONG;
    • CVE-2026-12064: proto-default trascurava il controllo SSH.
Altre modifiche

curl "https://img.example/photo[<number>1-1000].jpg" -o "local-#<number>.jpeg"
curl "https://example.{<tld>org,com}/{<object>apples,mugs,coins}/img[<index>1-1000].jpg" -o "file-#<index>-#<tld>-#<object>"
curl -T "{<counter>one,two,three}.jpg" https://ul.example/ -o "save-#<counter>"
curl -T "{<counter>one,two,three}.jpg" https://{<host>ul1,ul2,ul3}.example/ -o "save-#<counter>-#<host>"

  • supporto per i metodi CONNECT e MASQUE CONNECT-UDP aggiunto ai proxy HTTP/3;
  • tracciamento delle dipendenze dei flussi HTTP/2 rimosso;
  • supporto per CURLAUTH_DIGEST_IE rimosso;
  • supporto per le chiavi pubbliche host SHA256 con libssh aggiunto.
Rimozioni in arrivo
  • implementazioni locali di algoritmi crittografici;
  • supporto per NTLM, SMB e TLS-SRP.

Fonte: linux.org.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster