PT-2026-1293 · Unknown · Comfyui-Manager
CVE-2025-67303
·
Publicado
2026-01-05
·
Atualizado
2026-07-13
CVSS v3.1
7.5
Alta
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do ComfyUI-Manager anteriores à 3.38
Descrição
Uma falha no ComfyUI-Manager em versões anteriores à 3.38 permitiu que atacantes remotos potencialmente manipulassem sua configuração e dados críticos. Isso se deve ao fato de a aplicação armazenar seus arquivos em um local insuficientemente protegido, acessível através da interface web. Atacantes podem sobrescrever o arquivo de configuração
config.ini ao enviar solicitações específicas e explorar outras interfaces perigosas para executar código de script malicioso, potencialmente obtendo permissões de servidor. Aproximadamente 14.000 instâncias estão expostas. A exploração envolve a instalação de repositórios Git maliciosos através da API, resultando em execução arbitrária de código. A vulnerabilidade origina-se da proteção inadequada dos diretórios de dados e configuração pelo controle de acesso da Web API do ComfyUI.Recomendações
Atualize o ComfyUI-Manager para a versão 3.38 ou superior.
Exploit
Correção
RCE
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Comfyui-Manager