Skip to content

This release includes 1 security fix for security teams reviewing exposed deployments.

Published 1mo MCP Developer Tools
✓ No known CVEs patched
Read the diff → Tool health → What is this tool? →
This release patches 1 known CVE

Topics

ai aicoding cloudbase cursor mcp miniprogram
+5 more
serverless supabase tencent vibe-coding web

Affected surfaces

auth rbac rce_ssrf

Summary

AI summary

MCP tool modules expanded with auth, permission, app, log, and agent management APIs.

Full changelog

CloudBase MCP v2.16.1

🎉 重点升级

1. MCP 工具模块更完整了

这一版最值得强调的,不是零散修补,而是 工具模块覆盖面明显扩大

  • 应用认证工具模块:新增 queryAppAuth / manageAppAuth
    • 可以直接查询和管理登录方式、provider、client 配置、publishable key、静态域名等应用认证配置
  • 权限治理工具模块:新增 queryPermissions / managePermissions
    • 可以统一处理资源权限、角色、应用用户等权限治理能力
  • CloudApp 管理工具模块:新增 queryApps / manageApps
    • 支持应用列表、版本查询,以及静态部署、删除应用、删除版本等操作
  • 日志检索工具模块:新增 queryLogs
    • 可以检查日志服务状态并直接检索 CLS 日志
  • Agent 管理工具模块:新增 queryAgents / manageAgents
    • 补齐 Agent 的查询、日志查看、创建、更新、删除等入口

2. 工具路由和底层能力更统一

  • Manager SDK v5 升级:MCP 底层升级到 Manager SDK v5,为新工具模块和统一权限能力打基础
  • 权限与认证入口梳理:把原本分散、容易混淆的权限/认证能力整理得更清晰,应用认证相关指引会更稳定地路由到对应工具

3. 数据库和网关体验更顺手

  • MySQL 实例未找到提示优化:当实例不存在时,给出更可执行的提示,而不是只返回模糊报错
  • NoSQL 索引入口更明显:NoSQL 结构工具里更明确暴露索引查询、添加、删除入口,降低“功能有但找不到”的问题
  • NoSQL 嵌套字段更新指引补强:补充点路径更新语义说明,减少误用风险
  • 网关函数类型说明优化:创建 HTTP 访问入口时,对函数类型参数的说明更清楚,减少配置失败
  • CloudRun 边界修复:修复命令变量引用和根路径校验的边界问题

🐛 问题修复

  • 修复调试类型不匹配问题,移除重复的 toJSONString
  • 修复命令注入、路径遍历、凭证日志记录和 IPv4 溢出等安全问题
  • 修复运行时验证与测试稳定性问题,减少“静默跳过”带来的不确定性
  • 修复技能版本同步流程中的边界问题

📚 文档与提示词改进

  • 优化 SQL / Cloud API 相关指引,降低工具选择成本
  • 简化技能提示页内容,让入口更聚焦
  • 恢复 AI 对话安装命令中的 -y 提示,减少用户卡在交互确认上的情况
  • 补充两篇 CloudBase 历史文章与相关文档内容

🔧 维护与工程改进(可选阅读)

下面这些不是本次对外发布的重点能力,更多属于工程建设:

  • 新增 codebase-audit 技能:支持端到端代码审查、问题创建和基于 worktree 的 PR 工作流
  • 为 codebase-audit 增加依赖漏洞审计能力
  • 清理测试文件和冗余 tgz 包
  • 移除 miniprogram-ci 及相关死代码,消除 54 个安全漏洞
  • 更新兼容基线,优化技能合约和路由边界
  • 优化 CI 流程,支持 main 分支变更自动同步到示例项目
  • 改进发布测试门控与整体工程稳定性
  • 更新 README banner 和部分构建、脚本细节

Security Fixes

  • Fixed command injection, path traversal, credential logging, and IPv4 overflow security issues

Weekly OSS security release digest.

The CVE patches and breaking changes that affected production tools this week. One email, every Sunday.

No spam, unsubscribe anytime.

Share this release

Track TencentCloudBase/CloudBase-AI-ToolKit

Get notified when new releases ship.

Sign up free

About TencentCloudBase/CloudBase-AI-ToolKit

One-stop backend services for WeChat Mini-Programs and full-stack apps. Provides specialized MCP tools for serverless cloud functions, databases, and one-click deployment to production with China market access through WeChat ecosystem.

All releases →

Related context

Earlier breaking changes

  • v2.20.0 Removes Tag parameter from deleteCollection, retaining only EnvId
  • v2.20.0 Blocks start_auth and logout operations when using API Key authentication mode

Beta — feedback welcome: [email protected]