Como atualizo a versão do curl (atual 8.7.1) que contém 18 vulnerabilidades conhecidas ?

O curl acabou de lançar a versão 8.21.0 e, de quebra, soltou a maior leva de correções de segurança da sua história: 18 CVEs de uma só vez. Como atualizar ja que o curl é protegido pelo SIP ?


A versão atual no Tahoe está comprometida:

curl --version

curl 8.7.1 (x86_64-apple-darwin25.0) libcurl/8.7.1 (SecureTransport) LibreSSL/3.3.6 zlib/1.2.12 nghttp2/1.68.1

Release-Date: 2024-03-27

Protocols: dict file ftp ftps gopher gophers http https imap imaps ipfs ipns ldap ldaps mqtt pop3 pop3s rtsp smb smbs smtp smtps telnet tftp

Features: alt-svc AsynchDNS GSS-API HSTS HTTP2 HTTPS-proxy IPv6 Kerberos Largefile libz MultiSSL NTLM SPNEGO SSL threadsafe UnixSockets



MacBook Air 13″, macOS 26.5

Publicado em 25/06/2026 16:23

Responder
Pergunta marcada como Resposta melhor classificada

Publicado em 25/06/2026 16:45

Olá, LDFLA!


Bem-vindo(a) à Comunidade de Suporte da Apple! Aqui somos usuários ajudando outros usuários, compartilhando soluções e experiências.


Sobre o curl e o SIP, alguns pontos importantes antes de seguir:


📌 O número de versão do curl distribuído pela Apple não acompanha necessariamente o upstream em tempo real. Fornecedores como a Apple frequentemente aplicam correções de segurança de forma seletiva sem atualizar para a versão mais recente disponível publicamente, então a presença dos CVEs no upstream não confirma automaticamente que o componente distribuído no macOS está exposto da mesma forma. Verificar o histórico de atualizações de segurança da Apple para o macOS pode ajudar a ter uma visão mais precisa do que foi ou não corrigido.


✔️ Dito isso, se o objetivo é ter uma versão mais recente do curl disponível no seu ambiente de desenvolvimento sem interferir no SIP, uma abordagem comum para desenvolvimento é instalar uma versão paralela via gerenciador de pacotes como o Homebrew, seguindo a documentação oficial do projeto:

  1. Acesse https://brew.sh para instruções de instalação
  2. Após instalado: brew install curl
  3. Confirme que o PATH do seu shell prioriza o binário do gerenciador em vez de /usr/bin/curl
  4. Se necessário, adicione o caminho do Homebrew ao início do PATH no seu ~/.zshrc


✔️ Para confirmar qual versão está sendo usada no seu ambiente:

  1. which curl deve retornar o caminho do gerenciador, não /usr/bin/curl
  2. curl --version deve retornar a versão instalada pelo gerenciador


⚠️ O curl em /usr/bin continua presente e protegido pelo SIP. Scripts e processos do macOS que chamam /usr/bin/curl explicitamente continuarão usando a versão gerenciada pela Apple. A versão instalada via gerenciador fica disponível para o seu ambiente de shell e ferramentas que respeitam o PATH.


❓ O objetivo é atualizar para uso geral no ambiente de desenvolvimento, ou há um caso específico envolvendo o curl do sistema que está gerando preocupação?


🔗 Links oficiais de suporte:


Se a dúvida evoluir para confirmar quais CVEs específicos foram corrigidos pela Apple ou detalhes da implementação do curl/libcurl no macOS, o Apple Developer Forums é um canal complementar mais adequado para essas camadas: Apple Developer Forums


Resumindo: o número de versão upstream não confirma automaticamente exposição no macOS. Para uso no ambiente de desenvolvimento, instalar uma versão paralela via gerenciador de pacotes seguindo a documentação oficial é uma abordagem comum, sem precisar tocar no SIP ou no curl do sistema.


Espero ter ajudado!


Atenciosamente,

SilverMan


1 resposta
Pergunta marcada como Resposta melhor classificada

25/06/2026 16:45 em resposta a LDFLA

Olá, LDFLA!


Bem-vindo(a) à Comunidade de Suporte da Apple! Aqui somos usuários ajudando outros usuários, compartilhando soluções e experiências.


Sobre o curl e o SIP, alguns pontos importantes antes de seguir:


📌 O número de versão do curl distribuído pela Apple não acompanha necessariamente o upstream em tempo real. Fornecedores como a Apple frequentemente aplicam correções de segurança de forma seletiva sem atualizar para a versão mais recente disponível publicamente, então a presença dos CVEs no upstream não confirma automaticamente que o componente distribuído no macOS está exposto da mesma forma. Verificar o histórico de atualizações de segurança da Apple para o macOS pode ajudar a ter uma visão mais precisa do que foi ou não corrigido.


✔️ Dito isso, se o objetivo é ter uma versão mais recente do curl disponível no seu ambiente de desenvolvimento sem interferir no SIP, uma abordagem comum para desenvolvimento é instalar uma versão paralela via gerenciador de pacotes como o Homebrew, seguindo a documentação oficial do projeto:

  1. Acesse https://brew.sh para instruções de instalação
  2. Após instalado: brew install curl
  3. Confirme que o PATH do seu shell prioriza o binário do gerenciador em vez de /usr/bin/curl
  4. Se necessário, adicione o caminho do Homebrew ao início do PATH no seu ~/.zshrc


✔️ Para confirmar qual versão está sendo usada no seu ambiente:

  1. which curl deve retornar o caminho do gerenciador, não /usr/bin/curl
  2. curl --version deve retornar a versão instalada pelo gerenciador


⚠️ O curl em /usr/bin continua presente e protegido pelo SIP. Scripts e processos do macOS que chamam /usr/bin/curl explicitamente continuarão usando a versão gerenciada pela Apple. A versão instalada via gerenciador fica disponível para o seu ambiente de shell e ferramentas que respeitam o PATH.


❓ O objetivo é atualizar para uso geral no ambiente de desenvolvimento, ou há um caso específico envolvendo o curl do sistema que está gerando preocupação?


🔗 Links oficiais de suporte:


Se a dúvida evoluir para confirmar quais CVEs específicos foram corrigidos pela Apple ou detalhes da implementação do curl/libcurl no macOS, o Apple Developer Forums é um canal complementar mais adequado para essas camadas: Apple Developer Forums


Resumindo: o número de versão upstream não confirma automaticamente exposição no macOS. Para uso no ambiente de desenvolvimento, instalar uma versão paralela via gerenciador de pacotes seguindo a documentação oficial é uma abordagem comum, sem precisar tocar no SIP ou no curl do sistema.


Espero ter ajudado!


Atenciosamente,

SilverMan


Como atualizo a versão do curl (atual 8.7.1) que contém 18 vulnerabilidades conhecidas ?

Bem-vindo à Comunidade de Suporte da Apple
Um fórum onde os clientes da Apple ajudam uns aos outros com seus produtos. Use sua conta Apple para começar.