
24 июня, спустя почти два месяца интенсивной разработки, команда проекта представила релиз curl 8.21.0 (№275). Обновление включает 531 коммит и исправляет 276 ошибок в работе популярной кроссплатформенной консольной утилиты и библиотеки, написанной на языке C.
Ключевые изменения в безопасности
Специалисты по безопасности устранили ряд уязвимостей разной степени критичности.
Средний уровень серьёзности
- CVE-2026–8925: ошибка двойного освобождения памяти при работе с SASL.
- CVE-2026–8927: утечка состояния аутентификации Digest между прокси-серверами в среде env-set.
- CVE-2026–9079: утечка конфиденциальных паролей от прокси-серверов.
- CVE-2026–11856: утечка данных состояния аутентификации Digest между различными доменами.
Низкий уровень серьёзности
В этом списке исправлены ошибки, связанные с некорректным повторным использованием соединений (включая STARTTLS и SSH), проблемы с памятью после освобождения, а также недочеты в проверке хостов и обработке SSL-сертификатов. Особо отмечается исправление ошибки CVE-2026–8924, связанной с анализом cookie-файлов: она позволяла серверу устанавливать «супер-cookie», обходящие защиту Public Suffix List.
Функциональные новшества
- Внедрена поддержка методов CONNECT и MASQUE CONNECT-UDP для HTTP/3-прокси.
- Реализована поддержка проверки открытых ключей хоста по алгоритму SHA256 через libssh.
- Удалено отслеживание зависимостей потоков HTTP/2.
- Прекращена поддержка устаревшего метода CURLAUTH_DIGEST_IE.
Планы на будущее
В будущих обновлениях разработчики намерены полностью отказаться от поддержки NTLM, SMB и TLS-SRP, а также удалить локальные реализации некоторых криптографических алгоритмов.


