
Më 24 qershor, pas gati dy muaj zhvillimi, 531 komitë dhe rregullimin e 276 gabimeve, u lëshua versioni 8.21.0 (Nr. 275) i mjetit dhe bibliotekës ndërplatformës multifunksionale për konsolë. curl, të shkruara në gjuhën C dhe të shpërndara nën licencë. curl.
Ndryshimet kryesore
Siguria
- Niveli i mesëm i rëndësisë
- CVE-2026-8925: çlirimi i dyfishtë i memories SASL;
- CVE-2026-8927: rrjedhja e gjendjes së autentifikimit Digest midis serverëve proxy në env-set;
- CVE-2026-9079: rrjedhja e fjalëkalimeve të moshës së kaluar për serverët proxy;
- CVE-2026-11856: rrjedhja e gjendjes së autentifikimit Digest midis domain-eve.
- Niveli i ulët i rëndësisë
- CVE-2026-8286: përdorimi i gabuar i ribashkimit të lidhjes STARTTLS;
- CVE-2026-8458: përdorimi i gabuar për shërbime të ndryshme;
- CVE-2026-8924: një dobësi në algoritmin e analizës së cookie-ve me pikë në fund të domain-it, që lejon një server HTTP të keq të vendosë "super-cookie", duke kaluar kontrollin nga Lista Publike e Suffixeve;
- CVE-2026-8926: rrjedhja e fjalëkalimit për shkak të përdorimit të netrc dhe përshkrimit të emrit të përdoruesit në URL;
- CVE-2026-8932: përputhshmëria e pakët e konfiguracionit mTLS gjatë ribashkimit të lidhjes;
- CVE-2026-9080: përdorimi i memories pas çlirimit pas një ndalese në kallëpin e soketëve;
- CVE-2026-9545: zbulesa e të dhënave të hershme HTTP/3 (me opsionin CURLSSLOPT_EARLYDATA);
- CVE-2026-9546: dërgimi i referuesit të vjetër;
- CVE-2026-9547: kontrolli i gabuar i hostit gjatë përdorimit të SSH;
- CVE-2026-10536: përdorimi i memories pas çlirimit të pemës së varësive të HTTP/2;
- CVE-2026-11352: cikli i pritjes në QUIC me datagramë UDP të gjatë zero;
- CVE-2026-11564: ruajtja e besnikërisë ndaj magazinës native të certifikatave edhe pas kalimit në certifikata të personalizuara;
- CVE-2026-11586: shterimi i memories WS Auto-PONG;
- CVE-2026-12064: proto-default kalonte kontrollin SSH.
Ndryshime të tjera
- përmirësime në shabllonet e emëruara të kërkimit.Shembuj:
curl "https://img.example/photo[1-1000].jpg" -o "local-#.jpeg"
curl "https://example.{org,com}/{
- shtuar mbështetje për metodat CONNECT dhe MASQUE CONNECT-UDP për proxy HTTP/3;
- hequr ndjekjen e varësive të thjeshta të HTTP/2;
- hequr mbështetje për CURLAUTH_DIGEST_IE;
- shtuar mbështetje për çelësat publikë të hostit SHA256 duke përdorur libssh.
Heqjet e parashikuara
- implementimet lokale të algoritmave kriptografikë;
- mbështetje për NTLM, SMB dhe TLS-SRP.
Burimi: linux.org.ru
