
Il 29 aprile, dopo oltre un mese di sviluppo, 521 commit e la correzione di 282 errori, è stata rilasciata la versione 8.20.0 (274ª) dell'utilità e biblioteca cross-platform per console. curl, scritti in linguaggio C e distribuiti sotto licenza curl.
Modifiche principali
Sicurezza
Come già menzionato in precedenza («Alta qualità nel caos»), di recente si è registrato un notevole aumento delle segnalazioni riguardanti problemi di sicurezza. Questa volta sono state pubblicate informazioni su otto nuove vulnerabilità in curl:
- CVE-2026-7168: perdita dello stato di autenticazione Digest tra i server proxy;
- CVE-2026-7009: bypass della restrizione OCSP tramite Apple SecTrust;
- CVE-2026-6429: perdita delle credenziali netrc durante il riutilizzo della connessione proxy;
- CVE-2026-6276: un host obsoleto per i cookie degli utenti ha comportato delle perdite;
- CVE-2026-6253: perdita delle credenziali durante il reindirizzamento a un server proxy;
- CVE-2026-5773: errato riutilizzo della connessione SMB;
- CVE-2026-5545: errato riutilizzo della connessione HTTP Negotiate;
- CVE-2026-4873: le richieste TLS sono state ignorate durante il riutilizzo della connessione.
Altre modifiche
- ora si utilizza un pool di thread e una coda per la risoluzione;
- NTLM disabilitato per impostazione predefinita;
- supporto per CMake 3.17 e versioni precedenti è stato interrotto;
- supporto per la libreria c-ares fino alla versione 1.16.0 è stato interrotto;
- SMB disabilitato per impostazione predefinita;
- aggiunto il flag CURLMNWC_CLEAR_ALL per tutte le modifiche di rete;
- supporto per RTMP interrotto.
Prossimi piani di rimozione
- implementazioni locali degli algoritmi crittografici;
- NTLM;
- SMB;
- supporto per TLS-SRP.
Se hai preoccupazioni riguardo a quanto elencato, ti preghiamo di segnalarlo il prima possibile nel repository curl.
Fonte: linux.org.ru
