ComfyUI 是一个采用图形/节点接口的模块化扩散模型图形用户界面、API 和后端系统。在版本 0.28.0 之前,/view 端点会以内联方式提供上传的 SVG 文件,因为系统在处理危险内容类型时未包含 image/svg+xml 及相关 XML 内容类型,从而导致在 ComfyUI 源域中存在存储型跨站脚本(XSS)漏洞。该问题已在 0.28.0 版本中得到修复。
尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
| CVE-2026-68771 | 9.8 CRITICAL | Comfy Org ComfyUI 反序列化漏洞 |
| CVE-2026-56672 | 8.2 HIGH | ComfyUI 因缺少内容类型过滤导致存储型XSS漏洞 |
| CVE-2026-56673 | 7.5 HIGH | ComfyUI 图像加载路径遍历漏洞 |
| CVE-2026-56671 | 7.5 HIGH | ComfyUI /experiment/models/preview 路径遍历漏洞 |
暂无评论