CVE-2026-6109FoundationAgents MetaGPT 0.8.1及之前版本中的Mineflayer HTTP API组件存在跨站请求伪造(CSRF)漏洞。该漏洞位于文件`metagpt/environment/minecraft/mineflayer/index.js`的`evaluateCode`函数中。由于缺乏有效的请求验证,远程攻击者可诱导用户访问恶意页面,从而在用户不知情的情况下利用其身份发送恶意请求。此攻击可能导致系统完整性受损,且目前利用代码已公开,厂商尚未修复。
该漏洞核心在于Mineflayer HTTP API未对关键操作实施足够的跨站请求伪造防护。在`evaluateCode`函数处理请求时,系统未验证请求来源的合法性或缺少Anti-CSRF Token。攻击者可构造包含恶意JavaScript或隐藏表单的网页,诱导已登录目标系统的用户访问。一旦用户访问,浏览器将自动携带用户的认证信息(如Session Cookie)向目标服务器发起POST请求,执行任意代码评估操作。由于CVSS向量显示无需特权(PR:N)且网络可达(AV:N),攻击者可远程发起攻击。尽管需要用户交互(UI:R),但仅需简单的点击或页面加载即可触发,这使得漏洞利用门槛较低,严重威胁API的完整性和安全性。