【误差通告】ComfyUI 反序列化远程代码执行误差(CVE-2026-68771)
宣布时间 2026-08-03一、误差概述

ComfyUI是一款开源的基于节点事情流的Stable Diffusion和天生式AI图像处置惩罚工具,支持通过可视化节点方法构建重大的AI推理流程。该平台普遍应用于图像天生、模子训练、AI创作和自动化事情流管理,支持多种模子名堂及扩展节点功效。
2026年8月3日,尊龙凯官网入口清静应急响应中心(VSRC)监测到ComfyUI反序列化远程代码执行误差。该误差由于系统未对用户上传的pickle文件举行有用校验,攻击者可通过未授权会见的POST /upload/image接口上传结构的恶意shard_*.pkl文件,并通过POST /prompt接口触发事情流执行,使torch.load对攻击者控制的pickle数据举行反序列化。使用该误差,远程未认证攻击者可在ComfyUI历程权限下执行恣意Python代码,进一步导致服务器被完全控制、敏感数据泄露或恶意代码植入。
二、影响规模
ComfyUI <= 0.23.0
三、清静步伐
3.1 升级版本
官方已宣布修复补丁,以修复该误差
ComfyUI > 0.23.0
下载链接:
https://github.com/Comfy-Org/ComfyUI/releases
3.2 暂时步伐
暂无。
3.3 通用建议
按期更新系统补丁,镌汰系统误差,提升服务器的清静性。
增强系统和网络的会见控制,修改防火墙战略,关闭非须要的应用端口或服务,镌汰将危险服务(如SSH、RDP等)袒露到公网,镌汰攻击面。
使用企业级清静产品,提升企业的网络清静性能。
增强系统用户和权限管理,启用多因素认证机制和最小权限原则,用户和软件权限应坚持在最低限度。
启用强密码战略并设置为按期修改。
3.4 参考链接
https://nvd.nist.gov/vuln/detail/CVE-2026-68771/


京公网安备11010802024551号