gemini-cli夜间版修复MCP OAuth流程中的SSRF漏洞
Google发布gemini-cli v0.59.0-nightly.20260827.g3c311beac,修复MCP OAuth元数据发现与认证过程中的服务器端请求伪造(SSRF)问题。
AI解读:Google在 8 月 27 日的gemini-cli夜间版本中修复了一个安全漏洞:攻击者可借由MCP(模型上下文协议)服务器的OAuth元数据发现与认证流程,诱导gemini-cli向内部网络地址发起请求,从而实施SSRF攻击。该修复由贡献者josebalius提交,针对的是认证逻辑中对不可信MCP服务器地址的处理。对使用gemini-cli连接第三方MCP服务器的开发者而言,此漏洞可能使内部服务被探测或数据泄露;更新到该夜间版或后续稳定版即可消除风险。由于修复包含在夜间版本中,普通用户若不使用夜间版,可等待正式版本发布后再升级;正在使用夜间版的用户应尽快拉取更新。
Google于 2026 年 8 月 27 日发布gemini-cli v0.59.0-nightly.20260827.g3c311beac,核心变更是一项安全修复:防止MCP OAuth元数据发现和认证过程中的SSRF(服务器端请求伪造)漏洞,由贡献者josebalius提交,对应pull request #29081。