首页 网络安全 正文

CowAgent服务端请求伪造漏洞CVE-2026-16194

摘要

栋科技漏洞库关注到 CowAgent 在 2.1.1 及之前版本中存在的工具服务端请求伪造漏洞,追踪为CVE-2026-16194,CVSS 3.X评分 6.3。

CowAgent 是国内开源轻量化全能 AI 智能体框架,其前身是知名项目 chatgpt-on-wechat,现在已重构升级为自主执行型超级 AI 助理。

一、基本情况

CowAgent 可以全平台多模型兼容,可以通配各类主流大模型,包括GPT、通义千问、DeepSeek、Ollama本地模型、LinkAI模型服务。

CowAgent 部署与使用门槛低,而且自带分层长期记忆、自主任务拆解规划,能自动执行文件读写、终端命令、网页浏览、定时任务。

CowAgent服务端请求伪造漏洞CVE-2026-16194

CowAgent 一键对接微信、企业微信、飞书、钉钉、公众号等,同时挂载多个机器人账号,在聊天群内直接调用 AI、执行自动化任务。

CowAgent 适用于个人本地 AI 助手、社群智能管理机器人、企业内部知识库客服、服务器自动化运维、文档批量处理工具等各种场景。

栋科技漏洞库关注到 CowAgent 在 2.1.1 及之前版本中存在的工具服务端请求伪造漏洞,追踪为CVE-2026-16194,CVSS 3.X评分 6.3。

二、漏洞分析

CVE-2026-16194是CowAgent web_fetch 工具服务端请求伪造漏洞,源于WebFetch 工具允许模型或调用方传入任意 http/https URL。

这就导致了CowAgent web_fetch 工具在未校验目标地址是否为内网/特殊用途 IP 的情况下直接发起服务端请求,触发服务端请求伪造。

由于CowAgent 的webFetch.execute 仅校验 URL scheme 为 http 或 https,由于未对目标主机名做 DNS 解析并判断解析结果,

没有分析其结果是否落入回环、私网(RFC1918/ULA)、链路本地(含 169.254.169.254 云元数据地址)、多播或保留地址段,

随后在 _fetch_webpage 和 _fetch_document 中使用 requests.get(..., allow_redirects=True) 抓取 URL ,

且不对重定向后的目标再次校验,导致可访问内网 HTTP 服务或经公开 URL 302 跳转至内网地址并将响应内容回传到会话。

三、影响范围

CowAgent <= 2.1.1

四、修复建议

CowAgent>2.1.1

五、参考链接

管理员已设置登录后刷新可查看



扫描二维码,在手机上阅读
评论
更换验证码
友情链接