跳到正文
原文
腾讯玄武实验室·· 2026-01-06

腾讯玄武实验室披露 ComfyUI-Manager 远程代码执行漏洞 CVE-2025-67303

ComfyUI-Manager 远程代码执行风险通告

AI 导读

腾讯玄武实验室发现 ComfyUI 官方扩展组件 ComfyUI-Manager 存在高危漏洞 CVE-2025-67303,攻击者无需任何账号即可远程入侵安装 ComfyUI 的系统并实现远程代码执行,从而完全控制服务器、盗取用户数据和私有 AI 模型。漏洞成因是旧版本中 ComfyUI-Manager 的数据与配置目录未受 ComfyUI Web API 访问控制充分保护。该漏洞已在 ComfyUI-Manager v3.38 中通过引入系统用户保护 API 修复,配置数据被迁移至受保护目录,影响版本为低于 v3.38。

阅读原文xlab.tencent.com