PT-2026-1293 · Unknown · Comfyui-Manager

CVE-2025-67303

·

Publicado

2026-01-05

·

Atualizado

2026-07-13

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do ComfyUI-Manager anteriores à 3.38
Descrição Uma falha no ComfyUI-Manager em versões anteriores à 3.38 permitiu que atacantes remotos potencialmente manipulassem sua configuração e dados críticos. Isso se deve ao fato de a aplicação armazenar seus arquivos em um local insuficientemente protegido, acessível através da interface web. Atacantes podem sobrescrever o arquivo de configuração config.ini ao enviar solicitações específicas e explorar outras interfaces perigosas para executar código de script malicioso, potencialmente obtendo permissões de servidor. Aproximadamente 14.000 instâncias estão expostas. A exploração envolve a instalação de repositórios Git maliciosos através da API, resultando em execução arbitrária de código. A vulnerabilidade origina-se da proteção inadequada dos diretórios de dados e configuração pelo controle de acesso da Web API do ComfyUI.
Recomendações Atualize o ComfyUI-Manager para a versão 3.38 ou superior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-67303
GHSA-2HC9-CC65-XWJ8
GHSA-95PQ-HR8P-F5G7
PYSEC-2026-2422

Produtos afetados

Comfyui-Manager