Stell dir das spielen eines Online-Spiels so vor wie das surfen im Internet:
Der Browser öffnet eine TCP-Verbindung zum Webserver, schickt über diese Verbindung ein Datenpaket, welches eine bestimmte Webseite anfordert, der Server schickt über die Verbindung dann die Webseite zurück. Da die Verbindung "von innen" geöffnet wurde, macht die Fritzbox hier nichts.
Analog das Spiel: Der Spiel-Client öffnet eine Verbindung zum Spiel-Server, über diese Verbindung werden nun Spiel-Informationen in beide Richtungen ausgetauscht.
Macht man jetzt im Netzwerk einen Spiel-Server auf ist dieser in der Regel Passiv (er schickt höchstens an einen zentralen Server Informationen, dass er überhaupt existiert). Damit ein Spieler dem Server beitreten kann muss der Spieler jetzt eine Verbindung zum Server aufbauen: Der Spieler versucht eine Verbindung zu deiner IP aufzubauen. Ist keine Portfreigabe für diesen Port geschaltet reagiert die Fritzbox einfach nicht drauf (blockt den Zugang) und keine Daten kommen in das interne Netz. Ist eine Portfreigabe geschaltet leitet die Fritzbox den Verbindungs-Request einfach an die angegebene IP weiter, nimmt dann der PC in deinem Netz den Request an, kommt eine Verbindung zustande und es können in beide Richtungen Daten ausgetauscht werden.
Zur Frage ob bösartiger Code durch diese Spiele-Verbindung laufen kann muss ich wieder auf das obige Beispiel mit dem Browser verweisen: Hat der Browser einen Bug den man ausnutzen kann um bösartigen Code auf den PC zu schmuggeln, geht dies ohne Probleme, wenn man auf einer "Bösen" Seite surft die versucht dies auszunutzen.
Analog: Wenn das Spiel einen solchen Bug hat, kann dieser ausgenutzt werden, wenn ein Spieler auf einem "Bösen" Server spielt, der versucht die Sicherheitslücke auszunutzen.