
Pe 24 iunie, după aproape două luni de dezvoltare, 531 de commituri și corectarea a 276 de erori, a fost lansată versiunea 8.21.0 (№275) a utilitarului și bibliotecii multifuncționale de consolă, multiplatformă. curl, scris în limbajul C și distribuit sub licență curl.
Principalele modificări
Securitate
- Nivel mediu de severitate
- CVE-2026-8925: eliberarea dublă a memoriei SASL;
- CVE-2026-8927: scurgerea stării de autentificare Digest între serverele proxy în env-set;
- CVE-2026-9079: scurgerea parolelor învechite pentru serverele proxy;
- CVE-2026-11856: scurgerea stării de autentificare Digest între domenii.
- Nivel scăzut de severitate
- CVE-2026-8286: reutilizare greșită a conexiunii STARTTLS;
- CVE-2026-8458: reutilizare greșită pentru servicii diferite;
- CVE-2026-8924: vulnerabilitate în algoritmul de analiză a cookie-urilor cu un punct la sfârșitul domeniului, permițând unui server HTTP malițios să stabilească "super-cookie" care ocolesc verificarea listei Public Suffix List;
- CVE-2026-8926: scurgerea parolei atunci când se folosește netrc și se specifică numele de utilizator în URL;
- CVE-2026-8932: potrivire incompletă a configurației mTLS la reutilizarea conexiunii;
- CVE-2026-9080: utilizarea memoriei după eliberare după o pauză în callback-ul socket-ului;
- CVE-2026-9545: expunerea datelor timpurii HTTP/3 (cu opțiunea CURLSSLOPT_EARLYDATA);
- CVE-2026-9546: trimiterea unui referer vechi;
- CVE-2026-9547: verificare greșită a gazdelor când se folosește SSH;
- CVE-2026-10536: utilizarea memoriei după eliberarea arborelui de dependență HTTP/2;
- CVE-2026-11352: ciclu de așteptare în QUIC cu datagrame UDP de lungime zero;
- CVE-2026-11564: păstrarea încrederii în depozitul nativ de certificate chiar și după comutarea la certificate personalizate;
- CVE-2026-11586: epuizarea memoriei WS Auto-PONG;
- CVE-2026-12064: proto-default sări verificarea SSH.
Alte modificări
- îmbunătățiri în șablonuri de căutare numite.Exemple:
curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{
- a fost adăugată suportul pentru metodele CONNECT și MASQUE CONNECT-UDP pentru proxy HTTP/3;
- a fost eliminată urmărirea dependențelor pentru HTTP/2;
- a fost eliminat suportul pentru CURLAUTH_DIGEST_IE;
- a fost adăugat suportul pentru cheile publice ale gazdelor SHA256 utilizând libssh.
Eliminări viitoare
- implementările locale ale algoritmilor criptografici;
- suport pentru NTLM, SMB și TLS-SRP.
Sursa: linux.org.ru
