curl 8.21.0

Il 24 giugno, dopo quasi due mesi di sviluppo, 531 commit e la correzione di 276 errori, è stata rilasciata la versione 8.21.0 (n. 275) dell'utilità e della libreria console multipiattaforma e multifunzionale. curl, scritti in linguaggio C e distribuiti sotto licenza curl.

Modifiche principali

Sicurezza

  • Livello medio di gravità
    • CVE-2026-8925: doppia liberazione della memoria SASL;
    • CVE-2026-8927: perdita di stato di autenticazione Digest tra i server proxy in env-set;
    • CVE-2026-9079: perdita di password obsolete per i server proxy;
    • CVE-2026-11856: perdita di stato di autenticazione Digest tra i domini.
  • Basso livello di gravità
    • CVE-2026-8286: riutilizzo errato della connessione STARTTLS;
    • CVE-2026-8458: riutilizzo errato per diversi servizi;
    • CVE-2026-8924: vulnerabilità nell'algoritmo di analisi dei cookie con punto finale nel dominio, che consentiva a un server HTTP malevolo di impostare "super-cookie" che aggiravano la verifica dell'elenco Public Suffix List;
    • CVE-2026-8926: perdita di password quando si utilizza netrc e si specifica il nome utente nell'URL;
    • CVE-2026-8932: corrispondenza incompleta della configurazione mTLS durante il riutilizzo della connessione;
    • CVE-2026-9080: utilizzo di memoria dopo la liberazione dopo una pausa nel callback del socket;
    • CVE-2026-9545: divulgazione di dati HTTP/3 anticipati (con l'opzione CURLSSLOPT_EARLYDATA);
    • CVE-2026-9546: invio di un vecchio referer;
    • CVE-2026-9547: controllo errato dell'host quando si utilizza SSH;
    • CVE-2026-10536: utilizzo di memoria dopo la liberazione dell'albero delle dipendenze di HTTP/2;
    • CVE-2026-11352: ciclo di attesa in QUIC con datagrammi UDP di lunghezza zero;
    • CVE-2026-11564: mantenimento della fiducia nel repository nativo dei certificati anche dopo il passaggio a certificati personalizzati;
    • CVE-2026-11586: esaurimento della memoria WS Auto-PONG;
    • CVE-2026-12064: proto-default saltava il controllo SSH.
Altre modifiche

curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{apples,mugs,coins}/img[1-1000].jpg" -o "file-#-#-#"
curl -T "{one,two,three}.jpg" https://ul.example/ -o "save-#"
curl -T "{one,two,three}.jpg" https://{ul1,ul2,ul3}.example/ -o "save-#-#"

  • aggiunta del supporto per i metodi CONNECT e MASQUE CONNECT-UDP per i proxy HTTP/3;
  • rimossa la tracciabilità delle dipendenze dei thread per HTTP/2;
  • rimossa la gestione CURLAUTH_DIGEST_IE;
  • aggiunto supporto per le chiavi pubbliche dell'host SHA256 utilizzando libssh.
Prossime rimozioni
  • implementazioni locali degli algoritmi crittografici;
  • supporto per NTLM, SMB e TLS-SRP.

Fonte: linux.org.ru

Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server 🔥 Acquista hosting affidabile per siti web con protezione DDoS, VPS VDS server | ProHoster