Kerentanan  ·  2026-09-18

mayfly-go AI Assistant — otorisasi yang hilang pada endpoint API asisten AI

KerentananMedium dampakGlobalCVE-2026-92992
NVD menerbitkan kerentanan Medium CVSS 6.3 ini pada 17 Sept 2026 dengan PoC gist publik yang sudah tersedia.
mayfly-go adalah alat manajemen database/ops dengan asisten AI terintegrasi; otorisasi yang hilang pada komponen AI dapat memungkinkan penyerang yang tidak terautentikasi menjalankan operasi database yang dibantu AI dengan hak istimewa.
Fungsi yang tidak diketahui dalam server/internal/ai/api/ai.go (komponen AI Assistant) tidak memiliki pemeriksaan otorisasi, memungkinkan eksploitasi jarak jauh tanpa kredensial yang sah.
Dromara mayfly-go <= 1.11.5
Lacak proyek Dromara untuk rilis yang sudah diperbaiki; batasi akses jaringan ke endpoint API AI Assistant sementara itu.
PoC gist
Lihat di umpan langsung Jelajahi temuan keamanan dan tata kelola AI terkait — diperbarui setiap pagi.
Buka umpan →