内容提要
腾讯玄武实验室发现ComfyUI-Manager存在高危漏洞(CVE-2025-67303),可导致远程系统入侵。该漏洞已在v3.38版本中修复,建议用户立即升级并备份数据。
关键要点
-
腾讯玄武实验室发现ComfyUI-Manager存在高危漏洞(CVE-2025-67303)。
-
该漏洞可导致远程系统入侵,无需任何账号。
-
漏洞已在ComfyUI-Manager v3.38版本中修复。
-
ComfyUI是基于节点式工作流的Stable Diffusion专业图形界面。
-
ComfyUI-Manager负责管理自定义节点、模型和更新的安装。
-
漏洞允许攻击者实现远程代码执行,完全控制服务器。
-
漏洞由腾讯玄武实验室的RicterZ发现并报告。
-
漏洞风险等级为高风险,可能导致用户数据和私有AI模型被盗。
-
受影响版本为ComfyUI-Manager版本小于v3.38。
-
安全版本为ComfyUI-Manager版本大于等于v3.38。
-
建议用户立即升级至v3.38或更高版本,并进行数据备份。
-
版本更新后需手动进行数据迁移,参考官方发布的迁移指南。
-
确保ComfyUI已更新至支持“系统用户保护API”的版本。
-
建议避免将ComfyUI服务暴露在公共网络。
延伸解读
漏洞影响与风险
ComfyUI-Manager中的高危漏洞(CVE-2025-67303)允许攻击者在无需账号的情况下远程控制系统。这意味着用户的敏感数据和私有AI模型可能面临被盗的风险,尤其是对于依赖ComfyUI进行创作的用户而言,数据安全显得尤为重要。
升级与数据迁移注意事项
用户应立即将ComfyUI-Manager升级至v3.38或更高版本以修复漏洞。升级后,需手动进行数据迁移,建议参考官方发布的迁移指南,以确保数据安全。此外,确保ComfyUI本身也更新至支持“系统用户保护API”的版本,以增强安全性。
公共网络暴露风险
文章建议用户避免将ComfyUI服务暴露在公共网络上。这是因为公共网络环境更容易受到攻击,增加了系统被入侵的风险。用户应考虑在安全的网络环境中使用ComfyUI,以降低潜在的安全威胁。
延伸问答
ComfyUI-Manager的漏洞是什么?
ComfyUI-Manager存在一个高危漏洞(CVE-2025-67303),可导致远程系统入侵,无需任何账号。
如何修复ComfyUI-Manager的漏洞?
建议用户立即升级ComfyUI-Manager至v3.38或更高版本,并进行数据备份。
ComfyUI-Manager的受影响版本是什么?
受影响版本为ComfyUI-Manager版本小于v3.38。
该漏洞的风险等级是什么?
该漏洞的风险等级为高风险,可能导致用户数据和私有AI模型被盗。
如何进行数据迁移?
版本更新后需手动进行数据迁移,参考官方发布的《用户数据安全迁移指南》。
ComfyUI是什么?
ComfyUI是一款基于节点式工作流的Stable Diffusion专业图形界面,是开源AI绘画领域的核心项目之一。