본문 바로가기

curl 8.22.0 공개 - CVE 10건 수정과 RFC 9421 메시지 서명 실험 지원

조회 2 · 댓글 0
매큠작성자2026년 9월 6일

1. 개요
curl 프로젝트가 2026년 9월 2일 8.22.0 버전을 공개했습니다. 프로젝트의 276번째 릴리스이며, 이번 릴리스에 맞춰 새 CVE 10건이 함께 공개됐습니다. 이 가운데 9건은 curl과 libcurl 취약점이고, 1건은 래퍼 도구인 wcurl 취약점입니다. 변경 6건, 버그픽스 302건, 커밋 525건 규모로 정리됐습니다.

2. 수정된 취약점
공개된 CVE는 인증, TLS 구현, HTTP/2, 쿠키 처리, 인증서 피닝 등 여러 영역에 걸쳐 있습니다. 주요 항목은 다음과 같습니다.

  • CVE-2026-13608 - OpenLDAP SASL 인증 우회
  • CVE-2026-18924 - HTTP/2 서버 푸시 use-after-free
  • CVE-2026-80229 - OpenSSL provider use-after-free
  • CVE-2026-80230 - OpenSSL 피닝 우회
  • CVE-2026-80255 - 탭 문자를 이용한 Secure 쿠키 속성 우회
  • CVE-2026-82208 - wolfSSL CA 캐시 히트가 콜백을 덮어씀

3. 새 기능
기능 변경도 있습니다. RFC 9421 HTTP Message Signatures 지원이 실험 단계로 추가됐고, Apple GSS Framework 연동과 SPNEGO 협상에서 NTLM 폴백 차단이 들어갔습니다. curl_easy_setopt 옵션 4개와 커맨드라인 옵션 4개가 새로 생겼습니다. 프로젝트는 향후 HTTP/2 서버 푸시와 NTLM, SMB 지원을 걷어낼 계획도 함께 밝혔습니다.

4. 운영 관점
curl과 libcurl은 서버 배포 스크립트, 헬스체크, 각종 에이전트, 애플리케이션 런타임에 광범위하게 물려 있습니다. 직접 설치한 바이너리뿐 아니라 언어 런타임이나 패키지가 링크한 libcurl도 함께 점검해야 합니다. 배포판 보안 업데이트가 나오는 대로 시스템 curl과 libcurl을 올리고, 정적 링크로 배포한 이미지나 에이전트가 있다면 재빌드 대상에 넣는 것이 안전해 보입니다.

🔗 https://daniel.haxx.se/blog/2026/09/02/curl-8-22-0/

🔗 https://curl.se/changes.html

로그인 후 답글을 남길 수 있습니다.