脆弱性  ·  2026-09-18

mayfly-go AI Assistant — AI アシスタント API エンドポイントの認可不足

脆弱性Medium 影響度GlobalCVE-2026-92992
NVD がこの CVSS 6.3 Medium 脆弱性を 2026 年 9 月 17 日に公開し、既に公開 PoC gist が利用可能です。
mayfly-go は統合 AI アシスタント機能を備えたデータベース/運用管理ツールです。AI コンポーネントの認可不足により、認証されていない攻撃者が特権的な AI 支援データベース操作を呼び出すことができる可能性があります。
server/internal/ai/api/ai.go(AI Assistant コンポーネント)の未知の関数が認可チェックを欠いており、有効な認証情報がなくてもリモートから悪用される可能性があります。
Dromara mayfly-go <= 1.11.5
Dromara プロジェクトでパッチ版リリースを追跡してください。暫定的に AI Assistant API エンドポイントへのネットワークアクセスを制限してください。
PoC gist
ライブフィードで見る AIセキュリティとガバナンスの関連情報をさらに見る — 毎朝更新。
フィードを開く →