
24 czerwca, po prawie dwóch miesiącach pracy, 531 commitach i poprawieniu 276 błędów, wydano 8.21.0 (nr 275) wieloplatformowe, wielofunkcyjne narzędzie konsolowe i bibliotekę curl, napisanych w języku C i dystrybuowanych na licencji curl.
Główne zmiany
Bezpieczeństwo
- Średni poziom powagi
- CVE-2026-8925: podwójne zwolnienie pamięci SASL;
- CVE-2026-8927: wyciek stanu uwierzytelnienia Digest między serwerami proxy w env-set;
- CVE-2026-9079: wyciek przestarzałych haseł do serwerów proxy;
- CVE-2026-11856: wyciek stanu uwierzytelnienia Digest między domenami.
- Niski poziom powagi
- CVE-2026-8286: niewłaściwe ponowne wykorzystanie połączenia STARTTLS;
- CVE-2026-8458: niewłaściwe ponowne wykorzystanie dla różnych usług;
- CVE-2026-8924: luka w algorytmie analizy plików cookie z kropką na końcu domeny, umożliwiająca złośliwemu serwerowi HTTP ustawianie "super-cookiów", które omijały weryfikację Public Suffix List;
- CVE-2026-8926: wyciek hasła przy użyciu netrc i podaniu nazwy użytkownika w adresie URL;
- CVE-2026-8932: niekompletne dopasowanie konfiguracji mTLS przy ponownym wykorzystaniu połączenia;
- CVE-2026-9080: użycie pamięci po zwolnieniu po przerwie w kolejnym wywołaniu socketu;
- CVE-2026-9545: ujawnienie wczesnych danych HTTP/3 (z opcją CURLSSLOPT_EARLYDATA);
- CVE-2026-9546: wysyłanie starego referera;
- CVE-2026-9547: niewłaściwa weryfikacja hosta przy użyciu SSH;
- CVE-2026-10536: użycie pamięci po zwolnieniu drzewa zależności HTTP/2;
- CVE-2026-11352: cykl oczekiwania w QUIC z datagramami UDP o zerowej długości;
- CVE-2026-11564: zachowanie zaufania do natywnego repozytorium certyfikatów nawet po przełączeniu na certyfikaty użytkownika;
- CVE-2026-11586: wyczerpanie pamięci WS Auto-PONG;
- CVE-2026-12064: proto-default pominął weryfikację SSH.
Inne zmiany
- ulepszenia w nazwanych szablonach wyszukiwania. Przykłady:
curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{
- dodana obsługa metod CONNECT i MASQUE CONNECT-UDP dla proxy HTTP/3;
- usunięto śledzenie zależności w wątkach HTTP/2;
- usunięto obsługę CURLAUTH_DIGEST_IE;
- dodano wsparcie dla kluczy publicznych hostów SHA256 przy użyciu libssh.
Nadchodzące usunięcia
- lokalne realizacje algorytmów kryptograficznych;
- wsparcie NTLM, SMB i TLS-SRP.
Źródło: linux.org.ru
