Pubblicato il 2026-07-31 · Fonte: NVD NIST
La versione 0.23.0 di ComfyUI contiene una vulnerabilità di deserializzazione non sicura nel nodo LoadTrainingDataset. Ciò consente a un attaccante remoto non autenticato di eseguire codice Python arbitrario caricando un file pickle malintenzionato e attivandone la deserializzazione. La vulnerabilità è classificata come critica con un punteggio CVSS di 9.8 e non è attualmente sfruttata. La CWE associata è CWE-502, che riguarda la deserializzazione di oggetti non sicuri.
Un attaccante può sfruttare questa vulnerabilità caricando un file pickle malintenzionato tramite l'endpoint /upload/image e poi attivando la deserializzazione del file tramite l'endpoint /prompt. Ciò può portare all'esecuzione di codice arbitrario come utente del processo ComfyUI, con potenziali conseguenze gravi per la sicurezza del sistema.
Vendor: N/A
Prodotti: N/A
Per mitigare questa vulnerabilità, si consiglia di aggiornare ComfyUI alla versione più recente disponibile, se possibile. In alternativa, è importante limitare l'accesso agli endpoint /upload/image e /prompt e implementare controlli di sicurezza per prevenire l'upload di file malintenzionati. Inoltre, è fondamentale monitorare costantemente il sistema per rilevare eventuali attività sospette.
La vulnerabilità CVE-2026-68771 è una vulnerabilità di deserializzazione non sicura nella versione 0.23.0 di ComfyUI che consente l'esecuzione di codice Python arbitrario.
Un attaccante può sfruttare questa vulnerabilità caricando un file pickle malintenzionato e attivandone la deserializzazione tramite gli endpoint /upload/image e /prompt.
Per proteggersi da questa vulnerabilità, è consigliabile aggiornare ComfyUI alla versione più recente disponibile, limitare l'accesso agli endpoint /upload/image e /prompt e implementare controlli di sicurezza per prevenire l'upload di file malintenzionati.
Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.