何が起きたか
NVD がこの CVSS 6.3 Medium 脆弱性を 2026 年 9 月 17 日に公開し、既に公開 PoC gist が利用可能です。
なぜ重要か
mayfly-go は統合 AI アシスタント機能を備えたデータベース/運用管理ツールです。AI コンポーネントの認可不足により、認証されていない攻撃者が特権的な AI 支援データベース操作を呼び出すことができる可能性があります。
攻撃経路
server/internal/ai/api/ai.go(AI Assistant コンポーネント)の未知の関数が認可チェックを欠いており、有効な認証情報がなくてもリモートから悪用される可能性があります。
影響を受けるシステム
Dromara mayfly-go <= 1.11.5
緩和策
Dromara プロジェクトでパッチ版リリースを追跡してください。暫定的に AI Assistant API エンドポイントへのネットワークアクセスを制限してください。