Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-56672
CVSS 8.2 — ALTO

CVE-2026-56672: Vulnerabilità ComfyUI

Pubblicato il 2026-07-31 · Fonte: NVD NIST

CVE ID
CVE-2026-56672
CVSS Score
8.2
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N

Riassunto tecnico

La vulnerabilità CVE-2026-56672 riguarda ComfyUI, un modello di diffusione basato su nodi con interfaccia utente, API e backend. Prima della versione 0.28.0, il servizio GET /userdata/{file} serviva file HTML e SVG controllati dall'utente con tipi di contenuto derivati dalle estensioni, consentendo attacchi di cross-site scripting memorizzati nell'origine ComfyUI e l'accesso ai token API memorizzati nel browser, alle impostazioni, ai flussi di lavoro e alle chiamate API autenticate equivalenti. Il problema è stato risolto nella versione 0.28.0.

Impatto

Un attaccante può sfruttare questa vulnerabilità per eseguire script dannosi nello stesso dominio, accedere ai token API e alle impostazioni dell'utente, e compiere azioni con privilegi equivalenti a quelli dell'utente autenticato. I sistemi a rischio sono quelli che utilizzano ComfyUI prima della versione 0.28.0.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare ComfyUI alla versione 0.28.0 o successiva. In assenza di un aggiornamento disponibile, è importante limitare l'accesso ai file serviti dal servizio /userdata e applicare misure di sicurezza aggiuntive per prevenire attacchi di cross-site scripting.

FAQ — Domande frequenti

Che cosa è la vulnerabilità CVE-2026-56672?

La vulnerabilità CVE-2026-56672 è una vulnerabilità di cross-site scripting in ComfyUI che consente attacchi di scripting dannosi nell'origine ComfyUI.

Quali sono le conseguenze di questa vulnerabilità?

Le conseguenze di questa vulnerabilità includono l'accesso non autorizzato ai token API, alle impostazioni e ai flussi di lavoro dell'utente, nonché la possibilità di eseguire azioni con privilegi equivalenti a quelli dell'utente autenticato.

Come proteggersi da CVE-2026-56672?

Per proteggersi da questa vulnerabilità, è necessario aggiornare ComfyUI alla versione 0.28.0 o successiva e applicare misure di sicurezza aggiuntive per prevenire attacchi di cross-site scripting.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.