curl 8.17.0 删掉了 Heimdal、winbuild、Kerberos FTP 和 wolfSSH,新增 --knownhosts
8.17.0 发布于 2025-11-05,是第 271 个 release。开发周期 56 天,699 commits、69 位 contributor(其中 35 位首次参与)、448 个 bugfix,新增 2 个公共 libcurl 函数、1 个命令行选项,1 个安全修复。
- 发布说明:
- 公告:
- 漏洞列表:
删掉的支持
这版砍掉的都是长期缺少维护或受益面太窄的路径:
- build:删除 Heimdal 支持
- build:删除 winbuild 构建系统
- krb5:删除 Kerberos FTP 支持
- vssh:删除对 wolfSSH 的支持
其他改动
- ssl:支持 Apple SecTrust 配置,CA 走系统原生存储
- tool_getparam:新增
--knownhosts命令行选项 - multi:新增 notifications API
- write-out:
%header{}现在能输出某个 header 的所有出现,而不只是第一个 - libssh2:最低版本要求升到 1.9.0
- progress:每个尺寸单位固定用 6 个字符(之前更短)
- wcurl:导入 v2025.11.04
CVE-2025-10966
使用 wolfSSH 后端做 SFTP 时缺少主机校验。curl 里管理 SSH 连接的代码在使用 wolfSSH 后端时存在缺陷,遗漏了主机校验机制。wolfSSH 后端本身在 8.17.0 已被移除,所以这条的实际影响面就是仍带着 wolfSSH 支持的旧版本。
漏洞页还列了什么
给出了针对 8.17.0 的多条已发布问题及其修复版本:
| CVE | 严重度 | 问题 | 影响区间 / 修复版本 |
|---|---|---|---|
| CVE-2026-7009 | M | OCSP stapling bypass with Apple SecTrust | 8.17.0,修复于 8.19.0 |
| CVE-2026-11564 | L | Native CA trust persist | 8.17.0 → 8.20.0 |
| CVE-2025-15224 | L | libssh key passphrase bypass without agent set | 7.58.0 → 8.17.0 |
| CVE-2025-15079 | L | libssh global known_hosts override | 7.58.0 → 8.17.0 |
| CVE-2025-14819 | L | OpenSSL partial chain store policy bypass | 7.87.0 → 8.17.0 |
| CVE-2025-14524 | L | bearer token leak on cross-protocol redirect | 7.33.0 → 8.17.0 |
| CVE-2025-14017 | M | broken TLS options for threaded LDAPS | 7.17.0 → 8.17.0 |
| CVE-2025-13034 | M | No QUIC certificate pinning with GnuTLS | 8.8.0 → 8.17.0 |
页面同时注明,curl 8.17.0 在数据库中共有 43 条已发布安全问题记录(历史累计)。
注意方向:CVE-2025-15224、CVE-2025-15079 等几条区间是 → 8.17.0,也就是 8.17.0 就是修复版本,从 8.16.x 及更早升上来即可消掉;而 CVE-2026-7009、CVE-2026-11564 影响 8.17.0 本身,修复要等到 8.19.0 / 8.20.0。跨协议重定向泄漏 bearer token(CVE-2025-14524)影响区间一直到 8.17.0,涉及自定义 header 在重定向时被带往其他协议的目标。
升级建议
- 还在 8.17.0 之前:先升到 8.17.0,能收掉 libssh 口令绕过、known_hosts 覆盖、OpenSSL 部分链策略绕过、bearer token 跨协议重定向泄漏这几条。
- 已经停在 8.17.0:不要停在这里,Apple SecTrust 的 OCSP stapling 绕过和原生 CA 信任持久化问题要到 8.19.0 / 8.20.0 才解决,按对应 CVE 的修复版本继续往上跟。
- 用 GnuTLS + QUIC 的部署注意 CVE-2025-13034,用线程化 LDAPS 的注意 CVE-2025-14017,两者都是 M 级。