„`html
Zusammenfassung
CVE-2026-56670 ist eine Sicherheitslücke mit hohem Schweregrad (CVSS 8.2) in ComfyUI, einer modularen Diffusion-Model-GUI mit Graph-Interface. Die Schwachstelle ermöglicht Stored Cross-Site Scripting (XSS) durch unzureichende Content-Type-Validierung beim Serving von SVG-Dateien über den /view-Endpoint. Betroffen sind Versionen vor 0.28.0.
Betroffene Systeme
ComfyUI-Versionen vor 0.28.0 sind anfällig. Das Backend wird häufig in AI/ML-Umgebungen für die Generierung von Bildern mittels Diffusion-Modellen eingesetzt. Die Lücke betrifft alle Installationen, die den /view-Endpoint für die Dateiauslieferung nutzen.
Technische Details
Der /view-Endpoint in betroffenen Versionen behandelt hochgeladene SVG-Dateien unsicher. SVG-Dateien werden mit dem Content-Type image/svg+xml ausgeliefert und inline im Browser gerendert. Da SVG-Dateien XML-basiert sind, können sie Javascript-Code enthalten, der im Kontext der ComfyUI-Origin ausgeführt wird.
Das Gefährliche: Die Sicherheitsmechanismen zur Content-Type-Validierung klassifizierten SVG und verwandte XML-Content-Types nicht als potenziell gefährlich. Ein Angreifer kann eine manipulierte SVG-Datei hochladen und diese anschließend via /view-Endpoint aufrufen. Der eingebettete Javascript-Code wird dann mit den Berechtigungen des angemeldeten Benutzers ausgeführt, was zu Session-Hijacking, Credential-Theft oder Datenverlust führt.
Empfohlene Massnahmen
- Sofortmassnahme: Upgrade auf ComfyUI Version 0.28.0 oder später durchführen
- SVG-Uploads für nicht-vertrauenswürdige Benutzer deaktivieren
- Content-Security-Policy (CSP) implementieren, um Inline-Script-Ausführung zu unterbinden
- Hochgeladene Dateien mit Content-Type
application/octet-streamausliefern statt mit spezifischen MIME-Types - SVG-Dateien vor dem Speichern durch einen SVG-Sanitizer verarbeiten
Bewertung
Mit CVSS 8.2 (High) stellt diese Vulnerability ein erhebliches Risiko dar. Die Kombination aus Netzwerkangreifbarkeit, fehlender Authentifizierungsanforderung und hohem Impact auf Vertraulichkeit macht ein rasches Patching zwingend erforderlich. Organisationen sollten umgehend ihre ComfyUI-Deployments überprüfen und aktualisieren.
„`