무슨 일이 있었나
NVD는 2026년 9월 17일에 이 CVSS 6.3 Medium 취약점을 공개했으며, 이미 공개 PoC gist가 사용 가능합니다.
왜 중요한가
mayfly-go는 통합 AI 어시스턴트가 있는 데이터베이스/운영 관리 도구이며, AI 구성 요소의 권한 부족으로 인해 인증되지 않은 공격자가 권한 있는 AI 지원 데이터베이스 작업을 호출할 수 있습니다.
공격 경로
server/internal/ai/api/ai.go (AI Assistant 구성 요소)의 알 수 없는 함수에 권한 부족 검사가 누락되어 있으며, 유효한 자격 증명 없이 원격 악용이 가능합니다.
영향받는 시스템
Dromara mayfly-go <= 1.11.5
완화 방안
Dromara 프로젝트에서 패치된 릴리스를 추적하고, 그 사이에 AI Assistant API 엔드포인트에 대한 네트워크 액세스를 제한하세요.