修复 Gemini CLI 变量扩展绕过漏洞,加固安全
thalha-a9 · ghdev · 2026-08-19
该 PR 修复了 detectBashSubstitution() 和 detectPowerShellSubstitution() 中的不完整检查,此前该漏洞允许变量扩展模式绕过之前为 GHSA-wpqr-6v78-jr5g 添加的安全门禁。此外,对 gemini-automated-issue-dedup.yml 工作流进行了深度防御加固。主要更改包括在 shell-utils.ts 中阻止 ${VAR} 和 $VAR,并添加了安全自动变量的白名单,以及通过 120 个测试用例的双重平台覆盖。
「安全」频道最新
- 前员工发声:前沿AI公司不贬损条款或压制AGI风险预警 — BlackHC · 2026-08-19
- 黑客 10 分钟让 Agent 自残泄密:改个“节日”就shutdown — socialwithaayan · 2026-08-19
- DiSCO:利用提示词优化防御文生图有害内容 — kaust-generative-ai · 2026-08-19
- David Deutsch 观点更新: Alignment 进展与国际协调困境 — danfaggella · 2026-08-19
- Agent 一条命令删掉半个 Obsidian 库,他改用沙箱执行器方案 — pauliusztin · 2026-08-19
- 研究者提醒:多数 AI agent 的安全性比开发者以为的更差 — Annual_Proposal_5054 · 2026-08-19