
Il 24 giugno, dopo quasi due mesi di sviluppo, 531 commit e la correzione di 276 errori, è stata rilasciata la versione 8.21.0 (n. 275) dell'utilità e della libreria console multipiattaforma e multifunzionale. curl, scritti in linguaggio C e distribuiti sotto licenza curl.
Modifiche principali
Sicurezza
- Livello medio di gravità
- CVE-2026-8925: doppia liberazione della memoria SASL;
- CVE-2026-8927: perdita di stato di autenticazione Digest tra i server proxy in env-set;
- CVE-2026-9079: perdita di password obsolete per i server proxy;
- CVE-2026-11856: perdita di stato di autenticazione Digest tra i domini.
- Basso livello di gravità
- CVE-2026-8286: riutilizzo errato della connessione STARTTLS;
- CVE-2026-8458: riutilizzo errato per diversi servizi;
- CVE-2026-8924: vulnerabilità nell'algoritmo di analisi dei cookie con punto finale nel dominio, che consentiva a un server HTTP malevolo di impostare "super-cookie" che aggiravano la verifica dell'elenco Public Suffix List;
- CVE-2026-8926: perdita di password quando si utilizza netrc e si specifica il nome utente nell'URL;
- CVE-2026-8932: corrispondenza incompleta della configurazione mTLS durante il riutilizzo della connessione;
- CVE-2026-9080: utilizzo di memoria dopo la liberazione dopo una pausa nel callback del socket;
- CVE-2026-9545: divulgazione di dati HTTP/3 anticipati (con l'opzione CURLSSLOPT_EARLYDATA);
- CVE-2026-9546: invio di un vecchio referer;
- CVE-2026-9547: controllo errato dell'host quando si utilizza SSH;
- CVE-2026-10536: utilizzo di memoria dopo la liberazione dell'albero delle dipendenze di HTTP/2;
- CVE-2026-11352: ciclo di attesa in QUIC con datagrammi UDP di lunghezza zero;
- CVE-2026-11564: mantenimento della fiducia nel repository nativo dei certificati anche dopo il passaggio a certificati personalizzati;
- CVE-2026-11586: esaurimento della memoria WS Auto-PONG;
- CVE-2026-12064: proto-default saltava il controllo SSH.
Altre modifiche
- miglioramenti nei modelli di ricerca denominati. Esempi:
curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{
- aggiunta del supporto per i metodi CONNECT e MASQUE CONNECT-UDP per i proxy HTTP/3;
- rimossa la tracciabilità delle dipendenze dei thread per HTTP/2;
- rimossa la gestione CURLAUTH_DIGEST_IE;
- aggiunto supporto per le chiavi pubbliche dell'host SHA256 utilizzando libssh.
Prossime rimozioni
- implementazioni locali degli algoritmi crittografici;
- supporto per NTLM, SMB e TLS-SRP.
Fonte: linux.org.ru
