취약점  ·  2026-09-18

mayfly-go AI Assistant — AI 어시스턴트 API 엔드포인트에서 권한 부족

취약점Medium 영향도GlobalCVE-2026-92992
NVD는 2026년 9월 17일에 이 CVSS 6.3 Medium 취약점을 공개했으며, 이미 공개 PoC gist가 사용 가능합니다.
mayfly-go는 통합 AI 어시스턴트가 있는 데이터베이스/운영 관리 도구이며, AI 구성 요소의 권한 부족으로 인해 인증되지 않은 공격자가 권한 있는 AI 지원 데이터베이스 작업을 호출할 수 있습니다.
server/internal/ai/api/ai.go (AI Assistant 구성 요소)의 알 수 없는 함수에 권한 부족 검사가 누락되어 있으며, 유효한 자격 증명 없이 원격 악용이 가능합니다.
Dromara mayfly-go <= 1.11.5
Dromara 프로젝트에서 패치된 릴리스를 추적하고, 그 사이에 AI Assistant API 엔드포인트에 대한 네트워크 액세스를 제한하세요.
PoC gist
라이브 피드에서 보기 AI 보안 및 거버넌스 관련 소식을 더 살펴보세요 — 매일 아침 업데이트.
피드 열기 →