Apa yang terjadi
NVD menerbitkan kerentanan Medium CVSS 6.3 ini pada 17 Sept 2026 dengan PoC gist publik yang sudah tersedia.
Mengapa penting
mayfly-go adalah alat manajemen database/ops dengan asisten AI terintegrasi; otorisasi yang hilang pada komponen AI dapat memungkinkan penyerang yang tidak terautentikasi menjalankan operasi database yang dibantu AI dengan hak istimewa.
Vektor serangan
Fungsi yang tidak diketahui dalam server/internal/ai/api/ai.go (komponen AI Assistant) tidak memiliki pemeriksaan otorisasi, memungkinkan eksploitasi jarak jauh tanpa kredensial yang sah.
Sistem yang terdampak
Dromara mayfly-go <= 1.11.5
Mitigasi
Lacak proyek Dromara untuk rilis yang sudah diperbaiki; batasi akses jaringan ke endpoint API AI Assistant sementara itu.