PT-2026-66679 · Comfyui · Comfyui

CVE-2026-56672

·

Publicado

2026-07-31

·

Atualizado

2026-07-31

CVSS v3.1

8.2

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas ComfyUI versões anteriores a 0.28.0
Description Ocorre cross-site scripting (XSS) armazenado porque a aplicação serve arquivos HTML e SVG controlados pelo usuário com tipos de conteúdo derivados de suas extensões. Um invasor pode usar o endpoint 'POST /userdata' para armazenar corpos de requisição arbitrários dentro do diretório de dados do usuário. Quando uma vítima acessa esses arquivos através do endpoint 'GET /userdata/{file}', os scripts incorporados são executados na mesma origem. Isso permite o acesso não autorizado a tokens de API armazenados no navegador, configurações, fluxos de trabalho e a capacidade de realizar chamadas de API equivalentes a autenticadas. O problema decorre do uso de web.FileResponse(path), que serve arquivos .html e .svg como 'text/html' e 'image/svg+xml', respectivamente, carecendo das proteções de MIME type implementadas no endpoint '/view'.
Recommendations Atualizar para a versão 0.28.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-56672
GHSA-53G8-45WQ-PCV8

Produtos afetados

Comfyui