CVE-2026-22777
ComfyUI-Manager è vulnerabile a CRLF Injection nel gestore della configurazione
- Pubblicato
- 10 gen 2026
- Aggiornato
- 12 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 2 ott 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:NBasso · prossimi 30 giorni
- Percentile
- 28,2%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
ComfyUI-Manager è un'estensione progettata per migliorare l'usabilità di ComfyUI. Nelle versioni precedenti alla 3.39.2 e alla 4.0.5, un attaccante può iniettare caratteri speciali nei parametri di query HTTP per aggiungere valori di configurazione arbitrari al file config.ini. Ciò può portare alla manomissione delle impostazioni di sicurezza o alla modifica del comportamento dell'applicazione. Questo problema è stato risolto nelle versioni 3.39.2 e 4.0.5.
Fonti
comfyui/CVE-2026-22777
ComfyUI-Manager CRLF Injection in Configuration Handler (CVE-2026-22777)
Vulhub vulnerability labsCondizioni dichiarate
- lab image version: vulhub/comfyui:3.39.1-with-manager(comfyui/CVE-2026-22777/docker-compose.yml:services.web.image)
Exploit proof-of-concept che concatena un'iniezione CRLF nell'endpoint di configurazione di ComfyUI-Manager con un'installazione git arbitraria per ottenere l'esecuzione di codice in remoto non autenticata.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.