LINUX.ORG.RU

curl 8.21.0

 , , , ,


0

1

24 июня, после почти двух месяцев разработки, 531 коммита и исправления 276 ошибок, состоялся выпуск 8.21.0 (№275) кроссплатформенной многофункциональной консольной утилиты и библиотеки curl, написанных на языке C и распространяемых по лицензии curl.

Основные изменения

Безопасность

  • Средний уровень серьёзности
    • CVE-2026-8925: двойное освобождения памяти SASL;
    • CVE-2026-8927: утечка состояния аутентификации Digest между прокси-серверами в env-set;
    • CVE-2026-9079: утечка устаревших паролей к прокси-серверам;
    • CVE-2026-11856: утечка состояния аутентификации Digest между доменами.
  • Низкий уровень серьёзности
    • CVE-2026-8286: неправильное повторное использование соединения STARTTLS;
    • CVE-2026-8458: неправильное повторное использование для различных сервисов;
    • CVE-2026-8924: уязвимость в алгоритме анализа файлов cookie c точкой в конце домена, позволявшая злонамеренному HTTP-серверу устанавливать «супер-cookie», обходивших проверку по списку Public Suffix List;
    • CVE-2026-8926: утечка пароля при использовании netrc и указании имени пользователя в URL-адресе;
    • CVE-2026-8932: неполное совпадение конфигурации mTLS при повторном использовании соединения;
    • CVE-2026-9080: использование памяти после освобождения после паузы в коллбаке сокета;
    • CVE-2026-9545: раскрытие ранних данных HTTP/3 (с опцией CURLSSLOPT_EARLYDATA);
    • CVE-2026-9546: отправка старого реферера;
    • CVE-2026-9547: неправильная проверка хоста при использовании SSH;
    • CVE-2026-10536: использование памяти после освобождения дерева зависимостей потоков HTTP/2;
    • CVE-2026-11352: цикл ожидания в QUIC с датаграмами UDP нулевой длины;
    • CVE-2026-11564: сохранение доверия нативному хранилищу сертификатов даже после переключения на пользовательские сертификаты;
    • CVE-2026-11586: исчерпание памяти WS Auto-PONG;
    • CVE-2026-12064: proto-default пропускал проверку SSH.
Другие изменения
curl "https://img.example/photo[<number>1-1000].jpg" -o "local-#<number>.jpeg"
curl "https://example.{<tld>org,com}/{<object>apples,mugs,coins}/img[<index>1-1000].jpg" -o "file-#<index>-#<tld>-#<object>"
curl -T "{<counter>one,two,three}.jpg" https://ul.example/ -o "save-#<counter>"
curl -T "{<counter>one,two,three}.jpg" https://{<host>ul1,ul2,ul3}.example/ -o "save-#<counter>-#<host>"
  • добавлена поддержка методов CONNECT и MASQUE CONNECT-UDP HTTP/3-прокси;
  • удалено отслеживание зависимостей потоков HTTP/2;
  • удалена поддержка CURLAUTH_DIGEST_IE;
  • добавлена поддержка открытых ключей хоста SHA256 с использованием libssh.
Предстоящие удаления
  • локальные реализации криптографических алгоритмов;
  • поддержка NTLM, SMB и TLS-SRP.

>>> Полный список изменений на curl.se (и в первой редакции этой новости)

>>> Видеопрезентация 8.21.0 на youtube

>>> Документация

>>> Страница загрузки

>>> Исходный код на GitHub

>>> Новость в блоге Даниэля Стенберга

★★★★★

Проверено: hobbit ()
Последнее исправление: CrX (всего исправлений: 2)

я, кстати, всё же оценил величие curl, правда, прежде чем написать какой то код к api, теперь начинаю с курлов, которые в отличии уже давно отдебажены… в общем очень хорошая весч

unclestephen ★★★★★
()

удаления
NTLM, SMB и TLS-SRP.

SMB очень старая версия была, решили совсем удалить?

question4 ★★★★★
()

«состоялся выпуск популярного инсталлятора нейрослопа»

legolegs ★★★★★
()

Он всё ещё не умеет сам за-percent-encode’ить url? (не query string)

PPP328 ★★★★★
()

Они перенесли трекинг своих задач в CVE?

Lucky ★★
()

Есть ли инфа какие из этих ЦВЕ были найдены нейронкой или никакие из этих?

Bad_ptr ★★★★★
()
10.100.10.102 - - [30/Jun/2026:15:45:38 +0300] "GET /dev-util/desktop-file-utils-0.28-r1.tbz2 HTTP/1.1" 200 124395 "" "curl/8.99.0"
10.100.10.101 - - [30/Jun/2026:15:45:49 +0300] "GET /dev-python/more-itertools-11.1.0.tbz2 HTTP/1.1" 200 502543 "" "curl/8.99.0"
10.100.10.136 - - [30/Jun/2026:15:45:54 +0300] "GET /media-libs/libjpeg-turbo-3.1.4.1.tbz2 HTTP/1.1" 200 1389698 "" "curl/8.99.0"



не всё то cURL , что им представляется ;)

Sylvia ★★★★★
()
Ответ на: комментарий от unclestephen

Имеет смысл встраивать CURL в Python? Я не спец в сайтостроении, просто интересно, вместо какого то прямого действия, выгоднее и безопаснее задействовать нечто что вызовет curl?

P.S. Почему 60%?

I-Love-Microsoft ★★★★★
()
Ответ на: комментарий от I-Love-Microsoft

Можно конечно встроить системный вызов в питон, но я не встречал ситуаций чтобы питон не справлялся.

А курл хорош тем что он как перочинный нож, всегда при себе и просто работает.

Почему 60%?

смотри профиль

кстати, ты хочешь быть российским айтишником на 100%? это я просто разговор поддержать.

unclestephen ★★★★★
()
Последнее исправление: unclestephen (всего исправлений: 2)
Ответ на: комментарий от MoldAndLimeHoney

В чём всратость?

Я прост ипользую курл постоянно и, словно рыба не замечающая воды, не вижу проблем.

kaldeon ★★
()
Ответ на: комментарий от unclestephen

Посмотрел. Я нищщедрищ, куда там мне до сотки как до пекина на карачках

I-Love-Microsoft ★★★★★
()
Ответ на: комментарий от unclestephen

Живу в России и работал (до поры до времени) на российские компании/корпорации. Пока что взял паузу.

А ложь элементарна: какой, нафиг, миллион? Они вообще заходили на hh.ru или career.habr.ru? На средних вакансиях 200,000 и то не всех берут. Вакансии либо рекламные, либо с большим конкурсом и жёстким скринингом, ещё и отклоняют до интервью даже при наличии релевантного опыта. 400,000 - это уже уровень топ-менеджмента, то есть удел единиц. И тот факт, что статья подаёт надежду в 2023 году – это тоже ложь. Кто-нибудь сейчас ощущает достижения этого «рекорда»? Сейчас количество вакансий уменьшилось чуть ли не в десяток раз, по личному опыту.

kaldeon ★★
()
Ответ на: комментарий от kaldeon

Разумеется лошшь, ведь начиная с определенного уровня начинается выгода брать индусов на аутсорсе

I-Love-Microsoft ★★★★★
()
Для того чтобы оставить комментарий войдите или зарегистрируйтесь.