./новости · 29 июля 2026 г.
новость
Gemini CLI закрыл запуск чужого кода в агентском сервере: 4 из 7 правок релиза - про безопасность
источник: github.com·
машинная выжимка · сверена с источником
В gemini-cli v0.53.0 от 28 июля 2026 четыре правки из семи закрывают безопасность. Главная - в a2a-сервере: он теперь проверяет, доверенная ли рабочая папка, и изолирует задачи друг от друга, без этого через него можно было выполнить чужой код. Остальные три пункта релиза - фикс ошибки 400 Bad Request, команда отчёта о покрытии eval-ов и LLM-оркестратор для триажа задач.
Почему это важно: Раньше a2a-сервер брал задачу и выполнял её, не спрашивая про доверие к рабочей папке и не отделяя задачи одну от другой. Теперь спрашивает и отделяет. Профили Seatbelt на macOS разрешали всё, кроме прямо запрещённого: в v0.53.0 модель перевернули на запрет по умолчанию. Третья правка ловит агента, который зациклился в ReAct или ходит по кругу от подсунутой в контекст инструкции. Четвёртая проверяет кэшированные ключи по очереди и вернула GOOGLE_APPLICATION_CREDENTIALS как запасной способ авторизации. Отдельно починили 400 Bad Request: отменённые ответы инструментов теперь группируются, а идущие подряд роли склеиваются в одну. Кто нашёл дыру в a2a-сервере и ловили ли её в бою, в релизе не сказано.
Что дальше: Если держишь gemini-cli как a2a-сервер, обнови до v0.53.0 и повтори свой сценарий: отмени инструмент на середине прогона и посмотри, вернётся ли 400. Заодно прогони сборку под macOS - профиль Seatbelt теперь запрещает всё, что не разрешено явно.
первоисточник