Gemini CLI 修复 MCP OAuth SSRF 漏洞 受限模式也收紧了
Gemini CLI 0.59.0 修复了 MCP OAuth 元数据发现中的 SSRF 漏洞,同时在受限模式下强制 fail-closed workspace trust 并过滤 MCP 服务器。

Gemini CLI 0.59.0(2026 年 9 月 8 日发布)修复了一个 MCP OAuth 元数据发现流程中的 SSRF(Server-Side Request Forgery)漏洞,同时在受限模式下收紧了工作区信任策略和 MCP 服务器过滤。
SSRF 漏洞的原理
MCP(Model Context Protocol)允许 AI 编程工具连接外部服务。连接过程中需要进行 OAuth 认证,认证的第一步是发现目标服务的 OAuth 元数据(metadata discovery),通常是向目标域名的 .well-known/oauth-authorization-server 路径发请求。
漏洞出在 Gemini CLI 对这个元数据发现请求的验证不够严格。攻击者可以构造一个恶意 MCP 服务器配置,让 Gemini CLI 在发现阶段向内网地址发起请求(比如 http://169.254.169.254/ 拿云平台的元数据服务),从而读取本不应该暴露的内部信息。
这是一个经典的 SSRF 攻击向量,在 AI 编程工具中尤其危险,因为 MCP 配置通常来自项目级别的 .mcp.json 文件。如果你克隆并打开了一个包含恶意 MCP 配置的仓库,Gemini CLI 在尝试连接 MCP 服务器时就可能触发 SSRF。和本周披露的 GitSpawn 漏洞类似,攻击入口都是打开一个恶意仓库。
受限模式的改进
同一版本还加强了受限模式(restricted mode)下的安全策略:
workspace trust 改为 fail-closed:之前如果工作区信任状态判断失败(比如配置文件损坏),默认放行。现在改为默认拒绝,必须明确确认信任才能继续。
MCP 服务器过滤:受限模式下只加载经过验证的 MCP 服务器,来源不明或未在白名单中的 MCP 服务器会被过滤掉。
这两个改动和 SSRF 修复是同一个安全加固方向:减少 Agent 被恶意配置利用的攻击面。
升级方法
npm install -g @google/gemini-cli@latest
gemini --version # 确认 ≥ 0.59.0
升级后不需要额外配置。如果你之前手动配置过 MCP 服务器白名单,0.59.0 的过滤逻辑不会影响已有的合法配置。
Gemini CLI 的发布节奏大约是每 5 天一个版本。0.59.0 之后的 preview 版本(0.60.0-preview)已经在 9 月 8 日同步发布,如果你习惯用 preview 通道,可以通过 npm install -g @google/gemini-cli@preview 安装。
对其他 AI 编程工具的提醒
MCP OAuth 是所有支持 MCP 的 AI 编程工具都需要处理的流程。Gemini CLI 的这个 SSRF 漏洞是否影响其他工具(Claude Code、Cursor 等),取决于各工具自己的 OAuth 元数据发现实现。目前没有其他工具报告同一类漏洞,但考虑到 MCP 协议是共享标准,其他实现里存在类似问题的可能性不能排除。