curl 8.21.0

24 czerwca, po prawie dwóch miesiącach pracy, 531 commitach i poprawieniu 276 błędów, wydano 8.21.0 (nr 275) wieloplatformowe, wielofunkcyjne narzędzie konsolowe i bibliotekę curl, napisanych w języku C i dystrybuowanych na licencji curl.

Główne zmiany

Bezpieczeństwo

  • Średni poziom powagi
    • CVE-2026-8925: podwójne zwolnienie pamięci SASL;
    • CVE-2026-8927: wyciek stanu uwierzytelnienia Digest między serwerami proxy w env-set;
    • CVE-2026-9079: wyciek przestarzałych haseł do serwerów proxy;
    • CVE-2026-11856: wyciek stanu uwierzytelnienia Digest między domenami.
  • Niski poziom powagi
    • CVE-2026-8286: niewłaściwe ponowne wykorzystanie połączenia STARTTLS;
    • CVE-2026-8458: niewłaściwe ponowne wykorzystanie dla różnych usług;
    • CVE-2026-8924: luka w algorytmie analizy plików cookie z kropką na końcu domeny, umożliwiająca złośliwemu serwerowi HTTP ustawianie "super-cookiów", które omijały weryfikację Public Suffix List;
    • CVE-2026-8926: wyciek hasła przy użyciu netrc i podaniu nazwy użytkownika w adresie URL;
    • CVE-2026-8932: niekompletne dopasowanie konfiguracji mTLS przy ponownym wykorzystaniu połączenia;
    • CVE-2026-9080: użycie pamięci po zwolnieniu po przerwie w kolejnym wywołaniu socketu;
    • CVE-2026-9545: ujawnienie wczesnych danych HTTP/3 (z opcją CURLSSLOPT_EARLYDATA);
    • CVE-2026-9546: wysyłanie starego referera;
    • CVE-2026-9547: niewłaściwa weryfikacja hosta przy użyciu SSH;
    • CVE-2026-10536: użycie pamięci po zwolnieniu drzewa zależności HTTP/2;
    • CVE-2026-11352: cykl oczekiwania w QUIC z datagramami UDP o zerowej długości;
    • CVE-2026-11564: zachowanie zaufania do natywnego repozytorium certyfikatów nawet po przełączeniu na certyfikaty użytkownika;
    • CVE-2026-11586: wyczerpanie pamięci WS Auto-PONG;
    • CVE-2026-12064: proto-default pominął weryfikację SSH.
Inne zmiany

curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{apples,mugs,coins}/img[1-1000].jpg" -o "file-#-#-#"
curl -T "{one,two,three}.jpg" https://ul.example/ -o "save-#"
curl -T "{one,two,three}.jpg" https://{ul1,ul2,ul3}.example/ -o "save-#-#"

  • dodana obsługa metod CONNECT i MASQUE CONNECT-UDP dla proxy HTTP/3;
  • usunięto śledzenie zależności w wątkach HTTP/2;
  • usunięto obsługę CURLAUTH_DIGEST_IE;
  • dodano wsparcie dla kluczy publicznych hostów SHA256 przy użyciu libssh.
Nadchodzące usunięcia
  • lokalne realizacje algorytmów kryptograficznych;
  • wsparcie NTLM, SMB i TLS-SRP.

Źródło: linux.org.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster