PT-2026-95071 · Dromara+1 · Mayfly-Go
CVSS v2.0
6.5
Média
| Vetor | AV:N/AC:L/Au:S/C:P/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
Dromara mayfly-go versões anteriores a 1.11.6
Description
Um problema de falta de autorização existe no componente AI Assistant, especificamente no arquivo
server/internal/ai/api/ai.go. Esta falha permite a exploração remota através de um bypass de whitelist de um token. Consequentemente, comandos compostos contendo curl, wget ou sed podem ser executados automaticamente sem a aprovação necessária, pois o sistema concede auto-aprovação ao usuário da sessão.Recommendations
Aplique o patch identificado por 74bcb926eb4f5f94e7681144d7bf2168a0ec7cde para versões anteriores a 1.11.6.
Exploit
Correção
Missing Authorization
Incorrect Authorization
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Mayfly-Go