CVE-2026-56670 High CVSS 8.2/10

🟠 CVE-2026-56670: High Schwachstelle

CVE-2026-56670
8.2/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-56670 ist eine Sicherheitslücke mit hohem Schweregrad (CVSS 8.2) in ComfyUI, einer modularen Diffusion-Model-GUI mit Graph-Interface. Die Schwachstelle ermöglicht Stored Cross-Site Scripting (XSS) durch unzureichende Content-Type-Validierung beim Serving von SVG-Dateien über den /view-Endpoint. Betroffen sind Versionen vor 0.28.0.

Betroffene Systeme

ComfyUI-Versionen vor 0.28.0 sind anfällig. Das Backend wird häufig in AI/ML-Umgebungen für die Generierung von Bildern mittels Diffusion-Modellen eingesetzt. Die Lücke betrifft alle Installationen, die den /view-Endpoint für die Dateiauslieferung nutzen.

Technische Details

Der /view-Endpoint in betroffenen Versionen behandelt hochgeladene SVG-Dateien unsicher. SVG-Dateien werden mit dem Content-Type image/svg+xml ausgeliefert und inline im Browser gerendert. Da SVG-Dateien XML-basiert sind, können sie Javascript-Code enthalten, der im Kontext der ComfyUI-Origin ausgeführt wird.

Das Gefährliche: Die Sicherheitsmechanismen zur Content-Type-Validierung klassifizierten SVG und verwandte XML-Content-Types nicht als potenziell gefährlich. Ein Angreifer kann eine manipulierte SVG-Datei hochladen und diese anschließend via /view-Endpoint aufrufen. Der eingebettete Javascript-Code wird dann mit den Berechtigungen des angemeldeten Benutzers ausgeführt, was zu Session-Hijacking, Credential-Theft oder Datenverlust führt.

Empfohlene Massnahmen

  • Sofortmassnahme: Upgrade auf ComfyUI Version 0.28.0 oder später durchführen
  • SVG-Uploads für nicht-vertrauenswürdige Benutzer deaktivieren
  • Content-Security-Policy (CSP) implementieren, um Inline-Script-Ausführung zu unterbinden
  • Hochgeladene Dateien mit Content-Type application/octet-stream ausliefern statt mit spezifischen MIME-Types
  • SVG-Dateien vor dem Speichern durch einen SVG-Sanitizer verarbeiten

Bewertung

Mit CVSS 8.2 (High) stellt diese Vulnerability ein erhebliches Risiko dar. Die Kombination aus Netzwerkangreifbarkeit, fehlender Authentifizierungsanforderung und hohem Impact auf Vertraulichkeit macht ein rasches Patching zwingend erforderlich. Organisationen sollten umgehend ihre ComfyUI-Deployments überprüfen und aktualisieren.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-56670-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 02.08.2026
Alle CVEs ansehen