Pubblicato il 2026-07-31 · Fonte: NVD NIST
La vulnerabilità CVE-2026-56672 riguarda ComfyUI, un modello di diffusione basato su nodi con interfaccia utente, API e backend. Prima della versione 0.28.0, il servizio GET /userdata/{file} serviva file HTML e SVG controllati dall'utente con tipi di contenuto derivati dalle estensioni, consentendo attacchi di cross-site scripting memorizzati nell'origine ComfyUI e l'accesso ai token API memorizzati nel browser, alle impostazioni, ai flussi di lavoro e alle chiamate API autenticate equivalenti. Il problema è stato risolto nella versione 0.28.0.
Un attaccante può sfruttare questa vulnerabilità per eseguire script dannosi nello stesso dominio, accedere ai token API e alle impostazioni dell'utente, e compiere azioni con privilegi equivalenti a quelli dell'utente autenticato. I sistemi a rischio sono quelli che utilizzano ComfyUI prima della versione 0.28.0.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare ComfyUI alla versione 0.28.0 o successiva. In assenza di un aggiornamento disponibile, è importante limitare l'accesso ai file serviti dal servizio /userdata e applicare misure di sicurezza aggiuntive per prevenire attacchi di cross-site scripting.
La vulnerabilità CVE-2026-56672 è una vulnerabilità di cross-site scripting in ComfyUI che consente attacchi di scripting dannosi nell'origine ComfyUI.
Le conseguenze di questa vulnerabilità includono l'accesso non autorizzato ai token API, alle impostazioni e ai flussi di lavoro dell'utente, nonché la possibilità di eseguire azioni con privilegi equivalenti a quelli dell'utente autenticato.
Per proteggersi da questa vulnerabilità, è necessario aggiornare ComfyUI alla versione 0.28.0 o successiva e applicare misure di sicurezza aggiuntive per prevenire attacchi di cross-site scripting.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.