curl 8.21.0: 18 Sicherheitskorrektionen in Rekordversion
Veröffentlicht am: 24.06.2026 um 16:27 Uhr | Redaktion boerse-global.de
21.0 veröffentlicht – mit 18 Sicherheitskorrekturen, so vielen wie nie zuvor in einer einzelnen Version. Der Release markiert zugleich die 275. Ausgabe der weit verbreiteten Open-Source-Software.
Angesichts rekordverdächtiger Sicherheitsupdates in Softwareprojekten müssen Unternehmen ihre eigene IT-Infrastruktur heute proaktiver denn je absichern. Dieses kostenlose E-Book enthüllt, wie Sie Sicherheitslücken effektiv schließen und gleichzeitig neue gesetzliche Anforderungen an Ihre IT-Sicherheit erfüllen. IT-Sicherheit stärken ohne teure Investitionen
Kritische Lücke bei Passwort-Leaks geschlossen
Besondere Aufmerksamkeit gilt der Schwachstelle CVE-2026-8926, die als geringfügig eingestuft wird, aber dennoch sensible Daten gefährden kann. Das Problem tritt auf, wenn curl mit einer .netrc-Datei für Anmeldedaten konfiguriert ist und gleichzeitig eine URL mit Benutzernamen übergeben wird – etwa im Format https://user@example.com/. In dieser speziellen Konstellation kann das Tool ungewollt das Passwort preisgeben.
Entdeckt wurde der Fehler am 14. Mai 2026 von Joshua Rogers von Aisle Research. Die Behebung stammt von Entwickler Stefan Eissing. Die Projektverantwortlichen empfehlen allen Nutzern dringend, auf die neue Version zu aktualisieren oder den bereitgestellten Patch einzuspielen.
531 Commits und 276 Fehlerbehebungen
Der Release 8.21.0 erscheint nach einem 56-tägigen Entwicklungszyklus und umfasst insgesamt 531 Code-Änderungen sowie 276 Bugfixes. Neben dem Passwort-Leck wurden vier mittelschwere Sicherheitslücken geschlossen – CVE-2026-8925, CVE-2026-8927, CVE-2026-9079 und CVE-2026-11856 – sowie 13 weitere als gering eingestufte Schwachstellen.
Doch nicht nur Sicherheit stand im Fokus: Neu hinzugekommen sind Funktionen wie die Unterstützung für benannte Glob-Muster und HTTP/3-Proxy-CONNECT/MASQUE. Zudem kann curl nun SHA256-Host-Keys in Verbindung mit libssh verwenden. Aufgeräumt wurde im Code unter anderem durch die Entfernung des HTTP/2-Stream-Abhängigkeits-Trackings und der Option CURLAUTH_DIGEST_IE. Ältere Komponenten wie NTLM, SMB und TLS-SRP stehen auf der Streichliste für künftige Versionen.
Neue Technologien bringen oft ungeahnte Cyberrisiken und rechtliche Pflichten für Verantwortliche mit sich. Erfahren Sie in diesem kostenlosen Report, welche Bedrohungen aktuell auf Ihr Unternehmen zukommen und was Sie jetzt konkret tun müssen. Gratis-Report zu neuen Cyberrisiken anfordern
Automatisierte Sicherheit: OpenAI startet „Patch the Planet"
Die geballte Update-Welle kommt nicht von ungefähr. Am 22. Juni 2026 startete OpenAI die Initiative „Patch the Planet", die mit dem KI-Modell GPT-5.5-Cyber und Sicherheitsexperten von Trail of Bits Schwachstellen in großen Open-Source-Projekten aufspürt und behebt. curl ist eines von über 30 teilnehmenden Projekten – neben Python und Go.
Der Vorstoß in Richtung automatisierter Sicherheitspflege folgt auf eine schwierige Phase für das curl-Projekt. Bereits im Januar 2026 hatte Schöpfer Daniel Stenberg das hauseigene Bug-Bounty-Programm eingestellt – Grund war eine Flut minderwertiger, KI-generierter Meldungen. Im März zog auch HackerOne seinen Internet-Bug-Bounty-Programm-Stopp nach.
Der nächste reguläre Release von curl ist für den 2. September 2026 geplant.
Disclaimer zu unseren Artikeln: Keine Anlageberatung, keine Kauf- oder Verkaufsempfehlung. Angaben zu Kursen, Unternehmen und Märkten ohne Gewähr; Änderungen jederzeit möglich. Börsengeschäfte können zu hohen Verlusten führen. Unsere Beiträge werden ganz oder teilweise automatisiert mit Unterstützung von AI erstellt und geprüft.
