CVE-2026-56672 High CVSS 8.2/10

🟠 CVE-2026-56672: High Schwachstelle

CVE-2026-56672
8.2/10
High
Nein
Various
Network

„`html

Zusammenfassung

Eine Stored Cross-Site-Scripting (XSS)-Schwachstelle in ComfyUI vor Version 0.28.0 ermöglicht es Angreifern, beliebige JavaScript-Code im Browser-Kontext von Benutzern auszuführen. Der Exploit zielt auf den GET /userdata/{file}-Endpunkt ab, der hochgeladene HTML- und SVG-Dateien mit falschen Content-Type-Headern bereitstellt. Dies ermöglicht Zugriff auf sensible API-Token, Einstellungen und Workflows.

Betroffene Systeme

ComfyUI-Installationen vor Version 0.28.0 sind anfällig. Die Schwachstelle betrifft alle Bereitstellungen, bei denen der /userdata-Endpunkt für Dateispeicherung und -abruf konfiguriert ist. Der Angriffsvektor ist netzwerkbasiert und erfordert keine Authentifizierung für die initiale Dateispeicherung.

Technische Details

Der POST /userdata-Endpunkt speichert beliebige Request-Bodies ohne Content-Type-Validierung. Der GET /userdata/{file}-Handler nutzt web.FileResponse(path) und leitet Content-Types aus Dateierweiterungen ab. HTML- und SVG-Dateien werden als text/html bzw. image/svg+xml bereitgestellt. Browser interpretieren diese Dateien als vertrauenswürdige Same-Origin-Ressourcen und führen enthaltene Skripte aus.

Der Angreifer kann auf folgende Daten zugreifen: Browser-gespeicherte API-Token, Benutzereinstellungen, Workflow-Definitionen und authentifizierte API-Aufrufe durchführen. Der /view-Endpunkt hatte bereits Schutzmechanismen gegen gefährliche MIME-Types implementiert, diese wurden jedoch nicht auf /userdata angewendet.

Empfohlene Massnahmen

  • Sofortiges Update: Upgrade auf ComfyUI 0.28.0 oder höher
  • Content-Type Erzwingung: Alle Dateitypen mit Download-Header bereitstellen
  • Validierung: Dateiupload auf sichere Typen beschränken
  • Browser-Token-Überprüfung: Gespeicherte API-Token auf Kompromittierung prüfen
  • Workflow-Audit: Unautho­risierte Workflow-Änderungen überprüfen

Bewertung

CVSS 8.2 (High): Kritischer Severity für vertrauliche Datenabfange und unbefugte API-Nutzung. Einzige Limitation ist die Erfordernis einer bestehenden ComfyUI-Instanz und Benutzeraktion zum Anklicken des Exploit-Links.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-56672-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 02.08.2026
Alle CVEs ansehen