CVE-2026-22777
ComfyUI-Manager ist anfällig für CRLF-Injection im Konfigurations-Handler
- Veröffentlicht
- 10.01.2026
- Aktualisiert
- 12.01.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 02.10.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NNiedrig · nächste 30 Tage
- Perzentil
- 28,2 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
ComfyUI-Manager ist eine Erweiterung, die die Benutzerfreundlichkeit von ComfyUI verbessern soll. Vor den Versionen 3.39.2 und 4.0.5 kann ein Angreifer Sonderzeichen in HTTP-Abfrageparameter einschleusen, um beliebige Konfigurationswerte in die Datei config.ini einzufügen. Dies kann zu Manipulation von Sicherheitseinstellungen oder Änderung des Anwendungsverhaltens führen. Dieses Problem wurde in den Versionen 3.39.2 und 4.0.5 behoben.
Quellen
comfyui/CVE-2026-22777
ComfyUI-Manager CRLF Injection in Configuration Handler (CVE-2026-22777)
Vulhub vulnerability labsAngegebene Bedingungen
- lab image version: vulhub/comfyui:3.39.1-with-manager(comfyui/CVE-2026-22777/docker-compose.yml:services.web.image)
Proof-of-Concept-Exploit, der eine CRLF-Injection im Konfigurations-Endpunkt von ComfyUI-Manager mit einer beliebigen Git-Installation verkettet, um unauthentifizierte Remote-Code-Ausführung zu erreichen.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.