10月7日、Daniel Stenbergが「Twenty-two pending curl vulnerabilities」と題した記事を公開した。2026年10月14日リリース予定のcurl 8.23.0に22件のセキュリティ脆弱性の修正が含まれること、そのうち1件がSeverity HIGHに分類される重大なものであることを事前告知する内容だ。
curl開発者自身が「HIGH」を予告
世界中のソフトウェアやインフラに組み込まれているHTTPクライアントライブラリ・curl。その開発者であるDaniel Stenbergが自らのブログで、次期リリース「curl 8.23.0」に22件の脆弱性修正が含まれることを事前告知した。
中でも注目されるのが、1件に付与されたSeverity HIGHという評価だ。curlプロジェクトはCVSSスコアを採用せず、独自の4段階評価(LOW / MEDIUM / HIGH / CRITICAL)を使用している(詳細はCVSS is dead to usを参照)。HIGHが付与されるのはプロジェクトの歴史の中でも極めて稀であり、今回はその希少な事例にあたる。
この報告を受け、プロジェクトはリリーススケジュールを調整した。
詳細は10月14日まで非公開
HIGH判定の脆弱性を含む具体的な内容は、2026年10月14日の欧州午前中、curl 8.23.0のリリースと同時に公開される予定だ。CVE番号を含む詳細は一切、それまで伏せられる。
事前通知の対象は以下に限定されている:
distros@openwallメーリングリスト(Linuxディストリビューション管理者向け)- curlの有償サポート契約ユーザー
エンタープライズ環境でcurlを組み込んでいる場合、10月14日のリリースを待たずにパッチ情報を入手できる可能性がある。商用サポートサービス「Rock-solid curl」(企業向けにcurlの優先サポートやセキュリティ情報を提供するサービス)も、同タイミングで更新版が提供される予定だ。
残り21件も見落とせない
HIGH判定の1件が大きく取り上げられているが、Danielは残り21件も同時に修正されると明記している。件数としては決して少なくない。
Daniel自身はリリース後に別途ブログ記事を公開し、以下の点を詳説すると予告している:
- HIGH判定の脆弱性の発動条件
- 「世界の終わりではない(not the end of the world)」とDanielが語る理由
- curlが同種の問題クラスに対して講じる今後の対策
10月14日に備えること
curlは膨大な数のシステムで稼働しているライブラリであり、今回の修正対象となるバージョンの範囲は現時点では非公開だ。自社プロダクトやインフラでcurlを使用しているエンジニアは、10月14日のリリースノートとCVE詳細を確認し、速やかにアップデート計画を立てることが望ましい。脆弱性の詳細が公開されると悪用が容易になるため、公開後のアップデート対応は早ければ早いほどよい。
詳細はTwenty-two pending curl vulnerabilitiesを参照していただきたい。