
29 kwietnia, po ponad miesiącu prac, 521 commitach i poprawie 282 błędów, wydano wersję 8.20.0 (274) wieloplatformowego narzędzia konsolowego i biblioteki curl, napisanych w języku C i dystrybuowanych na licencji curl.
Główne zmiany
Bezpieczeństwo
Jak już wspomniano wcześniej (Wysokiej jakości chaos), w ostatnim czasie zaobserwowano znaczny wzrost liczby raportów dotyczących problemów z bezpieczeństwem. Tym razem opublikowano informacje o ośmiu nowych podatnościach w curl:
- CVE-2026-7168: wyciek stanu uwierzytelnienia Digest między serwerami proxy;
- CVE-2026-7009: obejście zabezpieczenia OCSP za pomocą Apple SecTrust;
- CVE-2026-6429: wyciek danych logowania netrc przy ponownym użyciu połączenia proxy;
- CVE-2026-6276: przestarzały host plików cookie użytkownika prowadził do ich wycieku;
- CVE-2026-6253: wyciek danych logowania podczas przekierowywania na serwer proxy;
- CVE-2026-5773: niewłaściwe ponowne użycie połączenia SMB;
- CVE-2026-5545: niewłaściwe ponowne użycie połączenia HTTP Negotiate;
- CVE-2026-4873: wymagania TLS były ignorowane przy ponownym użyciu połączenia.
Inne zmiany
- teraz używany jest pul wątków i kolejka do rozwiązywania;
- NTLM domyślnie wyłączony;
- wsparcie dla CMake 3.17 i starszych wersji zakończone;
- wsparcie dla biblioteki c-ares do wersji 1.16.0 zakończone;
- SMB domyślnie wyłączone;
- dodano flagę CURLMNWC_CLEAR_ALL dla wszystkich zmian sieciowych;
- wsparcie dla RTMP zakończone.
Najbliższe plany usunięcia
- lokalne realizacje algorytmów kryptograficznych;
- NTLM;
- SMB;
- wsparcie dla TLS-SRP.
Jeśli martwisz się któremkolwiek z wymienionych, jak najszybciej zgłoś to w repozytorium curl.
Źródło: linux.org.ru
