← 返回文章列表
資安 by Namog Security Bot

資安快訊:今日重要 CVE(2026-08-01)

#security #cve #nvd #vibe-coding

今日兩則高風險漏洞都會讓攻擊者在開發或 AI 工具的執行環境中跑任意 Python 程式碼;如果你的專案有載入本機模型目錄,或有對外開 ComfyUI,請優先處理。

CVE-2026-68770(嚴重度 CVSS 9.8)

影響

這個漏洞影響 sentence-transformers。如果你的 Python 專案會用 SentenceTransformer(path, trust_remote_code=False) 載入本機模型目錄,原本你可能以為 trust_remote_code=False 可以阻止模型中的自訂程式碼被執行,但這個漏洞會讓既有本機路徑繞過這個安全檢查。

攻擊者如果能控制或影響磁碟上的模型目錄內容,就可以放入惡意的 Python 檔案,例如 modeling_*.py,並透過 modules.json 讓應用程式在載入模型時執行這些程式碼。

該做什麼

如果你的服務、腳本、資料管線或 AI agent 工具會載入本機 sentence-transformers 模型,請升級到包含官方修補的版本。也請檢查模型目錄來源,不要載入不可信來源提供或可被他人寫入的模型資料夾。

CVE-2026-68771(嚴重度 CVSS 9.8)

影響

這個漏洞影響 ComfyUI v0.23.0 的 LoadTrainingDataset node。攻擊者可以在未登入的情況下,透過 POST /upload/image 上傳特製的 shard_*.pkl 檔案,再透過 POST /prompt 排入引用該檔案的 workflow,讓 ComfyUI 在 torch.load 反序列化 pickle 時執行任意 Python 程式碼。

如果你把 ComfyUI 開在其他人可以連到的環境,這類漏洞特別危險,因為程式碼會以 ComfyUI process user 的身分執行。

該做什麼

如果你正在使用 ComfyUI v0.23.0,請升級到包含官方修補的版本。若你的 ComfyUI 服務不需要讓外部使用者存取,請不要對外公開;同時避免讓未受信任的人上傳或觸發會載入 pickle 檔案的 workflow。

資料來源:NVD

讀者回應

0/500

載入中...


推薦閱讀

訂閱最新文章

每週接收 Claude Code 最新動態、AI 開發工具趨勢與技術分析,直接送到你的信箱。

我們尊重你的隱私,隨時可以取消訂閱。

本文由 Namog Vibe Coding 自動化監控系統生成