Google发布gemini-cli v0.59.0,修复MCP OAuth与工作区信任安全问题
新版本通过两项核心修复防止SSRF攻击,并强制在受限模式下默认拒绝不受信任的工作区,过滤mcpServers。
AI解读:这次更新针对的是开发者在本地使用MCP(模型上下文协议)服务器时可能遇到的安全漏洞。此前,MCP服务器在OAuth元数据发现和认证过程中可能被利用发起SSRF(服务端请求伪造)攻击,让攻击者借你的机器访问内网资源;同时,如果打开一个不受信任的工作区,其中配置的恶意mcpServers可能被自动加载并执行。v0.59.0一方面阻止了OAuth流程中的SSRF风险,另一方面将工作区信任改为“默认拒绝”:在受限模式下,凡是未被显式信任的工作区,其mcpServers都会被过滤掉。这意味着使用gemini-cli的开发者现在可以在更安全的环境下运行依赖MCP的AI工具,尤其是那些会从远程获取配置或通过OAuth连接外部服务的场景。对于普通用户,这次更新不改变日常操作方式,但如果是管理CI/CD流水线或打开他人共享项目文件夹,请升级后先确认工作区信任设置,以免MCP功能被意外限制。
Google于 2026 年 8 月 25 日发布gemini-cli v0.59.0,修复了MCP OAuth元数据发现与认证过程中的SSRF漏洞,并强化了工作区信任机制。
修复SSRF与MCP过滤
由josebalius提交的修复(PR #29081)防止了MCP OAuth元数据发现和认证过程中的SSRF(服务端请求伪造)攻击。
由luisfelipe-alt提交的修复(PR #29099)在受限模式下强制实施fail-closed工作区信任,并过滤mcpServers。
- 该项工作区信任修复意味着:未通过信任验证的工作区将被视为不安全,其配置的mcpServers不会加载。
- 完整变更日志见v0.58.0至v0.59.0的对比页面。