ComfyUI-Manager 远程代码执行风险通告

ComfyUI-Manager 远程代码执行风险通告

💡 原文中文,约900字,阅读约需3分钟。
📝

内容提要

腾讯玄武实验室发现ComfyUI-Manager存在高危漏洞(CVE-2025-67303),可导致远程系统入侵。该漏洞已在v3.38版本中修复,建议用户立即升级并备份数据。

🎯

关键要点

  • 腾讯玄武实验室发现ComfyUI-Manager存在高危漏洞(CVE-2025-67303)。

  • 该漏洞可导致远程系统入侵,无需任何账号。

  • 漏洞已在ComfyUI-Manager v3.38版本中修复。

  • ComfyUI是基于节点式工作流的Stable Diffusion专业图形界面。

  • ComfyUI-Manager负责管理自定义节点、模型和更新的安装。

  • 漏洞允许攻击者实现远程代码执行,完全控制服务器。

  • 漏洞由腾讯玄武实验室的RicterZ发现并报告。

  • 漏洞风险等级为高风险,可能导致用户数据和私有AI模型被盗。

  • 受影响版本为ComfyUI-Manager版本小于v3.38。

  • 安全版本为ComfyUI-Manager版本大于等于v3.38。

  • 建议用户立即升级至v3.38或更高版本,并进行数据备份。

  • 版本更新后需手动进行数据迁移,参考官方发布的迁移指南。

  • 确保ComfyUI已更新至支持“系统用户保护API”的版本。

  • 建议避免将ComfyUI服务暴露在公共网络。

🔎

延伸解读

漏洞影响与风险

ComfyUI-Manager中的高危漏洞(CVE-2025-67303)允许攻击者在无需账号的情况下远程控制系统。这意味着用户的敏感数据和私有AI模型可能面临被盗的风险,尤其是对于依赖ComfyUI进行创作的用户而言,数据安全显得尤为重要。

升级与数据迁移注意事项

用户应立即将ComfyUI-Manager升级至v3.38或更高版本以修复漏洞。升级后,需手动进行数据迁移,建议参考官方发布的迁移指南,以确保数据安全。此外,确保ComfyUI本身也更新至支持“系统用户保护API”的版本,以增强安全性。

公共网络暴露风险

文章建议用户避免将ComfyUI服务暴露在公共网络上。这是因为公共网络环境更容易受到攻击,增加了系统被入侵的风险。用户应考虑在安全的网络环境中使用ComfyUI,以降低潜在的安全威胁。

延伸问答

ComfyUI-Manager的漏洞是什么?

ComfyUI-Manager存在一个高危漏洞(CVE-2025-67303),可导致远程系统入侵,无需任何账号。

如何修复ComfyUI-Manager的漏洞?

建议用户立即升级ComfyUI-Manager至v3.38或更高版本,并进行数据备份。

ComfyUI-Manager的受影响版本是什么?

受影响版本为ComfyUI-Manager版本小于v3.38。

该漏洞的风险等级是什么?

该漏洞的风险等级为高风险,可能导致用户数据和私有AI模型被盗。

如何进行数据迁移?

版本更新后需手动进行数据迁移,参考官方发布的《用户数据安全迁移指南》。

ComfyUI是什么?

ComfyUI是一款基于节点式工作流的Stable Diffusion专业图形界面,是开源AI绘画领域的核心项目之一。

🏷️

标签

➡️

继续阅读