事件经过
NVD 于 2026 年 9 月 17 日发布了此 CVSS 6.3 中危漏洞,已有公开的 PoC gist 可用。
影响分析
mayfly-go 是一个数据库/运维管理工具,集成了 AI 助手;AI 组件缺少授权可能允许未认证的攻击者调用特权 AI 辅助数据库操作。
攻击途径
server/internal/ai/api/ai.go(AI 助手组件)中的未知函数缺少授权检查,允许在没有有效凭证的情况下进行远程利用。
受影响系统
Dromara mayfly-go <= 1.11.5
缓解措施
跟踪 Dromara 项目以获取补丁版本;在此期间限制对 AI 助手 API 端点的网络访问。