CVE-2026-22777
ComfyUI-Manager कॉन्फ़िगरेशन हैंडलर में CRLF इंजेक्शन के प्रति असुरक्षित है
- प्रकाशित
- 10 जन॰ 2026
- अद्यतन
- 12 जन॰ 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 2 अक्टू॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:Nकम · अगले 30 दिन
- प्रतिशत
- 28.2%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
ComfyUI-Manager, ComfyUI की उपयोगिता बढ़ाने के लिए डिज़ाइन किया गया एक एक्सटेंशन है। संस्करण 3.39.2 और 4.0.5 से पहले, एक हमलावर config.ini फ़ाइल में मनमाने कॉन्फ़िगरेशन मान जोड़ने के लिए HTTP क्वेरी पैरामीटर में विशेष वर्ण इंजेक्ट कर सकता है। इससे सुरक्षा सेटिंग में छेड़छाड़ या एप्लिकेशन व्यवहार में संशोधन हो सकता है। यह समस्या संस्करण 3.39.2 और 4.0.5 में पैच कर दी गई है।
स्रोत
comfyui/CVE-2026-22777
ComfyUI-Manager CRLF Injection in Configuration Handler (CVE-2026-22777)
Vulhub vulnerability labsघोषित शर्तें
- lab image version: vulhub/comfyui:3.39.1-with-manager(comfyui/CVE-2026-22777/docker-compose.yml:services.web.image)
ComfyUI-Manager के config endpoint में CRLF injection को arbitrary git install के साथ chain करके unauthenticated remote code execution प्राप्त करने का proof-of-concept exploit।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।