
Il 29 aprile, dopo più di un mese di sviluppo, 521 commit e la correzione di 282 errori, è stata rilasciata la versione 8.20.0 (274°) dell'utility console multipiattaforma e della libreria. curl, scritta in linguaggio C e distribuita con licenza curl.
Modifiche principali
Sicurezza
Come già accennato precedentemente («Chaos di alta qualità»), si è recentemente osservato un notevole aumento delle segnalazioni di problemi di sicurezza. Questa volta è stata pubblicata informazione su otto nuove vulnerabilità in curl:
- CVE-2026-7168: fuga di stato dell'autenticazione Digest tra server proxy;
- CVE-2026-7009: bypass della fissazione OCSP attraverso Apple SecTrust;
- CVE-2026-6429: fuga di credenziali netrc durante il riutilizzo della connessione proxy;
- CVE-2026-6276: un host obsoleto dei cookie degli utenti portava a fughe;
- CVE-2026-6253: fuga di credenziali durante il reindirizzamento a un server proxy;
- CVE-2026-5773: riutilizzo errato della connessione SMB;
- CVE-2026-5545: riutilizzo errato della connessione HTTP Negotiate;
- CVE-2026-4873: durante il riutilizzo della connessione, le richieste TLS venivano ignorate.
Altre modifiche
- ora viene utilizzato un pool di thread e una coda per la risoluzione;
- NTLM è disabilitato per impostazione predefinita;
- il supporto per CMake 3.17 e versioni precedenti è cessato;
- il supporto per la libreria c-ares è cessato fino alla versione 1.16.0;
- SMB disabilitato per impostazione predefinita;
- aggiunto il flag CURLMNWC_CLEAR_ALL per tutte le modifiche di rete;
- supporto RTMP interrotto.
Prossimi piani di rimozione
- implementazioni locali di algoritmi crittografici;
- NTLM;
- SMB;
- supporto TLS-SRP.
Se hai qualche preoccupazione riguardo a quanto sopra, ti preghiamo di comunicarlo al più presto nel repository curl.
Fonte: linux.org.ru
