21CTO导读:帮助开发者在网络的传输和操作数据的cURL发布了新版本。
开源命令行与网络数据传输工具cURL于9月2日发布8.22.0版。
该版本修补了10个漏洞,其中9个影响curl与libcurl库,另有1个则影响基于libcurl的轻量传输工具wcurl,包括验证绕过、内在安全、TLS凭证验证与Cookie处理等问题。
curl或libcurl用户应当升级至8.22.0版,wcurl则应升级至2026.08.30版。
以严重性等级来看,依据curl的公告,这次修补的漏洞包含两个中度风险与8个低风险漏洞。
在两个中度风险漏洞中,CVE-2026-19931源自libcurl的协商身份验证(Negotiate authentication)处理程序,可能导致不同使用者的请求,共用先前已验证的连接发送;CVE-2026-80256则源自wcurl处理反斜线符号时未妥善限制路径,攻击者可通过特定网址将文件写入指定目录之外的位置,但仅仅影响Windows平台。
作者:场长
本篇文章为 @ 场长 创作并授权 21CTO 发布,未经许可,请勿转载。
内容授权事宜请您联系 webmaster@21cto.com或关注 21CTO 微信公众号。
该文观点仅代表作者本人,21CTO 平台仅提供信息存储空间服务。
请扫描二维码,使用微信支付哦。