curl стоит почти в каждом контейнере, скрипте и мобильном приложении, а библиотека libcurl вшита в тысячи программ. Сегодня проект выпустил версию 8.22.0 и вместе с ней опубликовал десять уязвимостей: девять в curl и libcurl, одна в обёртке wcurl. Критических нет: восемь оценены как низкие, две как средние. Четыре из них про одно и то же: соединение или кука, проверенные для одного пользователя или сайта, использовались для другого; остальные про обход аутентификации, use-after-free и проверку сертификатов.
Из нового в релизе: экспериментальная поддержка подписи HTTP-сообщений по RFC 9421, запрет отката на слабый NTLM при аутентификации через SPNEGO и поддержка Apple GSS Framework. Удалили TLS-SRP, а следом обещают убрать HTTP/2 Server Push, NTLM и SMB, так что скриптам, которые ходят в Windows-сервисы по NTLM, пора искать замену.
Проверьте у себя
curl --version: там видно и версию, и TLS-бэкенд, от которого зависит часть дыр; другие зависят от того, ходите ли вы по LDAP, Negotiate или HTTP/2. Что именно закрыли и что переставать использовать, разобрали на сайте.