开源gemini-cli Releases·2026年9月5日

gemini-cli夜间版更新:扩展环境变更需用户确认,强化路径与配置文件安全检查

v0.60.0-nightly.20260905引入三项安全修复,涉及扩展环境变量、工作区路径边界与符号链接、系统级配置文件的权限校验。

AI解读:这次gemini-cli夜间版更新集中在安全加固上,对日常用户最直接的影响是:扩展在运行时想改动环境变量,必须先弹出征得你同意,并且会过滤掉可能改变运行状态的敏感变量。之前这类操作可能在后台默默发生,现在多了一道明确授权环节,降低恶意或故障扩展篡改环境的风险。另外两项修复属于底层防护:加强工作区路径边界检查与符号链接解析,避免命令执行或文件扫描越出项目目录;对系统级配置文件增加严格的权限和所有权校验,防止配置被非授权修改。对新用户而言,这些改动不改变操作方式,只是使用更稳;对开发者和安全敏感场景,建议升级后留意扩展授权弹窗的新交互,并验证现有扩展是否兼容。

Google的gemini-cli项目于 2026 年 9 月 5 日发布夜间版本v0.60.0-nightly.20260905.g85aca163f,包含三项安全修复,分别针对扩展环境变量处理、工作区路径边界检查和系统级配置文件的权限校验。

扩展安全:环境变更需同意并过滤敏感变量

修复由开发者amelidev提交(PR #28863),要求扩展在修改环境变量前向用户请求同意,并对运行时可能改变行为的敏感环境变量进行清理。

该改动旨在防止扩展在未经用户许可的情况下修改运行环境,降低潜在的安全风险。

核心防护:路径边界与符号链接解析

开发者jesussamuel-byte提交两项修复:增强工作区路径边界检查和符号链接解析,以提升命令安全性与文件发现过程的可靠性(PR #29170);同时强制对系统级配置文件路径执行严格的权限与所有权检查(PR #29115)。

这是jesussamuel-byte首次向gemini-cli提交贡献。

完整变更日志可从v0.60.0-nightly.20260904.g87a9c71d5至v0.60.0-nightly.20260905.g85aca163f的对比页面查看。

信息来源