CVE-2026-6111
Vulnérabilité de falsification de requête côté serveur dans decode_image de FoundationAgents MetaGPT common.py
- Publié
- 12 avr. 2026
- Mise à jour
- 13 avr. 2026
- Attribution de CNA
- VulDB
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 18,5 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une faille de sécurité a été découverte dans FoundationAgents MetaGPT jusqu'à la version 0.8.1. Elle affecte la fonction decode_image du fichier metagpt/utils/common.py. La manipulation de l'argument img_url_or_b64 entraîne une falsification de requête côté serveur (server-side request forgery). Il est possible de lancer l'attaque à distance. L'exploit a été rendu public et peut être utilisé pour des attaques. Le projet a été informé du problème en amont via un rapport de problème (issue), mais n'a pas encore répondu.
Sources
1- CVE-2026-6111Scanner
Scanne les sites web à la recherche de la CVE-2026-6111 en envoyant des requêtes conçues et en vérifiant les réponses, avec prise en charge des URL uniques, des fichiers par lots et de la configuration de proxy.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.