./новости · 22 июля 2026 г.
новость
Gemini CLI закрыл дыру с удалённым выполнением кода: в превью v0.53 семь правок, четыре из них по безопасности
источник: github.com·
машинная выжимка · сверена с источником
Google выпустила v0.53.0-preview.0 для Gemini CLI 22 июля 2026 года: из семи изменений четыре чинят безопасность и устойчивость агента. Главное: a2a-сервер теперь проверяет доверие к рабочей директории и изолирует задачи - до этого через него можно было добиться удалённого выполнения кода. Отдельно закрыли бесконечные циклы ReAct и петли prompt injection, а профили Seatbelt на macOS перевели на модель deny-default: что не разрешено явно, то запрещено. Ещё три правки: склейка отменённых ответов инструментов против ошибки 400, восстановление фолбэка на GOOGLE_APPLICATION_CREDENTIALS и команда отчёта по покрытию evals.
Почему это важно: Раньше песочница на macOS работала по разрешительной логике: список запретов, а остальное можно. Теперь наоборот - разрешено только то, что перечислено. Для того, кто гоняет агента по своему рабочему каталогу, это разница между «агент может почти всё» и «агент может ровно оговорённое». Такая же история с a2a-сервером: раньше он брал задачу и исполнял, не спрашивая, доверенная ли это рабочая зона. Ещё один старый симптом уходит: агент падал с 400 Bad Request, когда в истории копились отменённые вызовы инструментов подряд. Это версия с меткой preview, стабильной её никто не называл. О том, попадут ли эти правки в стабильную ветку и когда, в релизе не сказано.
Что дальше: Обновиться и прогнать свой обычный сценарий с прерыванием инструментов на полпути - именно там раньше вылезал 400. Если запускаете Gemini CLI на macOS через Seatbelt, проверить, не отвалились ли операции, которые молча проходили при старом разрешительном профиле.
первоисточник