یک ماه تعطیلی curl از گزارشهای آسیبپذیری
خلاصهٔ کاملتر
تیم نگهدارندهٔ curl تجربهای رو تموم کرد که خودش اسمش رو گذاشته بود «تابستان بهشتی»: کل ماه ژوئیه هیچ گزارش آسیبپذیریای قبول نکرد. تو صفحهٔ HackerOne پروژه نوشته بودن که تا آگوست در دسترس نیستن، و به گفتهٔ دنیل استنبرگ فقط یک گزارش از راه ایمیل شخصی رسید که همون هم بیجواب موند.
نویسنده میگه اثرش تقریباً بلافاصله معلوم شد؛ همهٔ نگهدارندهها حس کردن باری از دوششون برداشته شده. وقتی گزارشهای امنیتی همهٔ انرژی تیم رو نمیگرفت، فرصت شد پولریکوئستهای عقبمونده بررسی بشه، بخشهایی از کد که رها شده بود دوباره دست بخوره و سایت و مستندات مرتب بشه.
یک نگرانی جدی هم وجود داشت: curl خودش یک CNA هست و قواعد CNA میگه برای بعضی آسیبپذیریهای بحرانی باید ظرف ۷۲ ساعت پاسخ داد. استنبرگ حساب کرده بود ریسکش کمه و درست هم حساب کرده بود — تو کل این مدت هیچ تخصیص CVE اضطراری لازم نشد. مشتریهای تجاری هم که قرار بود پشتیبانیشون ادامه داشته باشه، اصلاً تفاوتی حس نکردن و حتی یک قرارداد پشتیبانی جدید هم از سر نگرانی بسته نشد.
به نوشتهٔ او هیچ بازخورد منفیای هم نگرفته و چند پروژهٔ متنباز دیگه هم همین کارو کردن. تنها ریسک باقیمونده اینه که با باز شدن دوبارهٔ درها، سیل گزارشهای انباشته — با احتمال بالای تکراری بودن — یکجا برسه؛ استنبرگ قول داده یکی دو ماه دیگه بنویسه که چی شد و میگه احتمالاً این تجربه رو تکرار میکنن.
نکات کلیدی:
- کل ژوئیهٔ ۲۰۲۶ پذیرش گزارش آسیبپذیری curl متوقف بود
- هیچ CVE اضطراری و هیچ حادثهٔ امنیتیای ثبت نشد
- مشتریهای پشتیبانی تفاوتی حس نکردن و قرارداد جدیدی از سر نگرانی بسته نشد
- تیم به پولریکوئستها، کد و مستندات عقبمونده رسید
- استنبرگ میگه احتمالاً دوباره تکرارش میکنن




