CVE-2026-56671 High CVSS 7.5/10

🟠 CVE-2026-56671: High Schwachstelle

CVE-2026-56671
7.5/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-56671 beschreibt eine Path Traversal Schwachstelle in ComfyUI vor Version 0.28.0. Die Funktion get_model_preview in app/model_manager.py validiert Dateipfade unzureichend und ermöglicht es unauthentifizierten Angreifern, auf beliebige Dateien im Dateisystem zuzugreifen. Der Schweregrad wird mit High (CVSS 7.5) bewertet.

Betroffene Systeme

Vulnerable sind alle ComfyUI-Installationen in Versionen vor 0.28.0. Das System wird häufig als GPU-beschleunigte Diffusionsmodell-GUI in lokalen und Remote-Umgebungen eingesetzt.

Technische Details

Die Schwachstelle liegt in der Implementierung von get_model_preview(). Der Code nutzt os.path.join(folder, filename), wobei filename über die Route {filename:.*} ohne Restriktionen erfasst wird.

Exploitierbar sind mehrere Traversal-Techniken:

  • Literale Pfad-Traversal: ../../../etc/passwd
  • Prozent-codierte Traversal: %2e%2e%2fetc%2fpasswd
  • Absolute Pfade: /etc/passwd
  • Unbegrenzter path_index-Parameter zur Pfad-Enumeration

Das Zielfile wird durch Pillow verarbeitet und als WEBP neu codiert. Die Offenlegung beschränkt sich daher auf bilddekodierbare Dateien (PNG, JPEG, GIF, etc.) sowie auf File-Existence-Oracles und Path-Leakage über Error-Messages bei ungültigen path_index-Werten.

Empfohlene Massnahmen

  • Sofortige Aktualisierung auf ComfyUI 0.28.0 oder höher durchführen
  • Implementierung einer Whitelist für erlaubte Dateipfade
  • Validierung des filename-Parameters auf sichere Zeichen beschränken
  • Verwendung von os.path.normpath() und Überprüfung auf Containment im erwarteten Verzeichnis
  • Netzwerk-basierte Zugriffskontrolle auf die /get_model_preview-Route implementieren
  • Authentifizierung für sensible API-Endpoints erzwingen

Bewertung

CVSS v3.1: 7.5 (High)
Angriffsvektor: Network
Authentifizierung erforderlich: Nein
Benutzernterakt: Nein
Patch verfügbar: Ja (ab v0.28.0)

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-56671-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 02.08.2026
Alle CVEs ansehen