Критическое обновление безопасности: ограничено чтение переменных из .env для предотвращения выполнения произвольного кода при запуске.
- Breaking: Из .env теперь читаются только параметры регистрации приложения (Client ID, Secret, Tenant ID, Cloud Type); остальные переменные игнорируются с предупреждением.
- Fixed: Исправлена уязвимость: предотвращено выполнение произвольного кода через MS365_MCP_AUTH_CACHE_COMMAND при запуске сервера в недоверенных директориях.
- Breaking: Значение MS365_MCP_AUTH_CACHE_COMMAND теперь должно быть абсолютным путём.
- Deprecated: Переменные MS365_MCP_TOKEN_CACHE_PATH и другие параметры теперь нужно хранить в конфигурации оболочки или клиента MCP, иначе произойдёт сброс к значениям по умолчанию.