22 июля 2026 г.
Чужая задача больше не запустит код в вашем проекте: gemini-cli 0.53 закрыл RCE в a2a-server
22 июля Google выпустила gemini-cli v0.53.0-preview.0, и главное в нём - закрытая дыра с удалённым выполнением кода в a2a-server. Теперь сервер проверяет доверие к рабочей папке и изолирует задачи друг от друга. Ещё две правки по безопасности: агент перестаёт крутиться в бесконечных ReAct-циклах и циклах prompt injection, а пермиссивные профили Seatbelt на macOS переехали на модель deny-default. Плюс четыре мелких изменения, включая починку 400 Bad Request и возврат fallback на GOOGLE_APPLICATION_CREDENTIALS.

Почему это важно: Раньше a2a-server брал задачу в работу без проверки, доверенная ли это рабочая папка, а задачи жили в общем контексте: этого хватало на RCE. Теперь доверие проверяется, задачи разведены. То же с macOS: профили Seatbelt разрешали по умолчанию и запрещали точечно - теперь наоборот, запрещено всё, кроме разрешённого. Для практика это значит одно: агент, которому вы дали доступ к репозиторию, стал заметно скучнее в плане того, что он может сделать с машиной. Отдельно закрыли класс багов, где модель ловила инъекцию из инструмента и уходила в цикл сама с собой. Насколько серьёзной была дыра в a2a-server и была ли она эксплуатируема в дикой природе, в релизе не пишут.
Не хотите разбираться сами? Внедряем ИИ в ваш бизнес: задачи без лимита, одна цена в месяц, отмена в любой момент.
Что дальше: Если гоняете gemini-cli как a2a-server - обновитесь с 0.52.0-preview.0 и проверьте, что рабочие папки помечены доверенными явно, иначе задачи начнут отваливаться. Дату выхода 0.53 из preview не назвали.
Первоисточник