Home Ripetizioni Consulenza Cybersecurity 📖 Libro Contattami
HomeCybersecurity › CVE-2026-68771
CVSS 9.8 — CRITICO

CVE-2026-68771: Vulnerabilità ComfyUI

Pubblicato il 2026-07-31 · Fonte: NVD NIST

CVE ID
CVE-2026-68771
CVSS Score
9.8
Vendor
N/A
Prodotti
N/A
Exploit pubblico
Non noto
Sfruttata (CISA)
No
Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Riassunto tecnico

La versione 0.23.0 di ComfyUI contiene una vulnerabilità di deserializzazione non sicura nel nodo LoadTrainingDataset. Ciò consente a un attaccante remoto non autenticato di eseguire codice Python arbitrario caricando un file pickle malintenzionato e attivandone la deserializzazione. La vulnerabilità è classificata come critica con un punteggio CVSS di 9.8 e non è attualmente sfruttata. La CWE associata è CWE-502, che riguarda la deserializzazione di oggetti non sicuri.

Impatto

Un attaccante può sfruttare questa vulnerabilità caricando un file pickle malintenzionato tramite l'endpoint /upload/image e poi attivando la deserializzazione del file tramite l'endpoint /prompt. Ciò può portare all'esecuzione di codice arbitrario come utente del processo ComfyUI, con potenziali conseguenze gravi per la sicurezza del sistema.

Sistemi vulnerabili

Vendor: N/A
Prodotti: N/A

Mitigazioni

Per mitigare questa vulnerabilità, si consiglia di aggiornare ComfyUI alla versione più recente disponibile, se possibile. In alternativa, è importante limitare l'accesso agli endpoint /upload/image e /prompt e implementare controlli di sicurezza per prevenire l'upload di file malintenzionati. Inoltre, è fondamentale monitorare costantemente il sistema per rilevare eventuali attività sospette.

FAQ — Domande frequenti

Cos'è la vulnerabilità CVE-2026-68771?

La vulnerabilità CVE-2026-68771 è una vulnerabilità di deserializzazione non sicura nella versione 0.23.0 di ComfyUI che consente l'esecuzione di codice Python arbitrario.

Come si può sfruttare questa vulnerabilità?

Un attaccante può sfruttare questa vulnerabilità caricando un file pickle malintenzionato e attivandone la deserializzazione tramite gli endpoint /upload/image e /prompt.

Come proteggersi da CVE-2026-68771?

Per proteggersi da questa vulnerabilità, è consigliabile aggiornare ComfyUI alla versione più recente disponibile, limitare l'accesso agli endpoint /upload/image e /prompt e implementare controlli di sicurezza per prevenire l'upload di file malintenzionati.

Vuoi approfondire la cybersecurity? Scopri il libro "Ethical Hacker per Tutti" oppure prenota una lezione online.