编程 curl 8.17.0 删掉 Heimdal、winbuild、Kerberos FTP 和 wolfSSH,新增 --knownhosts

2026-09-20 21:05:15

curl 8.17.0 删掉了 Heimdal、winbuild、Kerberos FTP 和 wolfSSH,新增 --knownhosts

8.17.0 发布于 2025-11-05,是第 271 个 release。开发周期 56 天,699 commits、69 位 contributor(其中 35 位首次参与)、448 个 bugfix,新增 2 个公共 libcurl 函数、1 个命令行选项,1 个安全修复。

  • 发布说明:
  • 公告:
  • 漏洞列表:

删掉的支持

这版砍掉的都是长期缺少维护或受益面太窄的路径:

  • build:删除 Heimdal 支持
  • build:删除 winbuild 构建系统
  • krb5:删除 Kerberos FTP 支持
  • vssh:删除对 wolfSSH 的支持

其他改动

  • ssl:支持 Apple SecTrust 配置,CA 走系统原生存储
  • tool_getparam:新增 --knownhosts 命令行选项
  • multi:新增 notifications API
  • write-out:%header{} 现在能输出某个 header 的所有出现,而不只是第一个
  • libssh2:最低版本要求升到 1.9.0
  • progress:每个尺寸单位固定用 6 个字符(之前更短)
  • wcurl:导入 v2025.11.04

CVE-2025-10966

使用 wolfSSH 后端做 SFTP 时缺少主机校验。curl 里管理 SSH 连接的代码在使用 wolfSSH 后端时存在缺陷,遗漏了主机校验机制。wolfSSH 后端本身在 8.17.0 已被移除,所以这条的实际影响面就是仍带着 wolfSSH 支持的旧版本。

漏洞页还列了什么

给出了针对 8.17.0 的多条已发布问题及其修复版本:

CVE严重度问题影响区间 / 修复版本
CVE-2026-7009MOCSP stapling bypass with Apple SecTrust8.17.0,修复于 8.19.0
CVE-2026-11564LNative CA trust persist8.17.0 → 8.20.0
CVE-2025-15224Llibssh key passphrase bypass without agent set7.58.0 → 8.17.0
CVE-2025-15079Llibssh global known_hosts override7.58.0 → 8.17.0
CVE-2025-14819LOpenSSL partial chain store policy bypass7.87.0 → 8.17.0
CVE-2025-14524Lbearer token leak on cross-protocol redirect7.33.0 → 8.17.0
CVE-2025-14017Mbroken TLS options for threaded LDAPS7.17.0 → 8.17.0
CVE-2025-13034MNo QUIC certificate pinning with GnuTLS8.8.0 → 8.17.0

页面同时注明,curl 8.17.0 在数据库中共有 43 条已发布安全问题记录(历史累计)。

注意方向:CVE-2025-15224、CVE-2025-15079 等几条区间是 → 8.17.0,也就是 8.17.0 就是修复版本,从 8.16.x 及更早升上来即可消掉;而 CVE-2026-7009、CVE-2026-11564 影响 8.17.0 本身,修复要等到 8.19.0 / 8.20.0。跨协议重定向泄漏 bearer token(CVE-2025-14524)影响区间一直到 8.17.0,涉及自定义 header 在重定向时被带往其他协议的目标。

升级建议

  • 还在 8.17.0 之前:先升到 8.17.0,能收掉 libssh 口令绕过、known_hosts 覆盖、OpenSSL 部分链策略绕过、bearer token 跨协议重定向泄漏这几条。
  • 已经停在 8.17.0:不要停在这里,Apple SecTrust 的 OCSP stapling 绕过和原生 CA 信任持久化问题要到 8.19.0 / 8.20.0 才解决,按对应 CVE 的修复版本继续往上跟。
  • 用 GnuTLS + QUIC 的部署注意 CVE-2025-13034,用线程化 LDAPS 的注意 CVE-2025-14017,两者都是 M 级。

推荐文章

程序员茄子在线接单