InvokeAI 6.13.8 repară două breșe în sistemul de descărcare a modelelor
Patch-ul stabil închide o cale de suprascriere a fișierelor, care putea pregăti executarea de cod la repornire, și o vulnerabilitate SSRF. Proiectul recomandă actualizarea imediată a versiunilor până la 6.13.7 inclusiv.
- FILE WRITE
- SSRF CLOSED
Vizual editorial: MANAZYRDetalii drepturi
Ce știm
InvokeAI 6.13.8 a fost publicat pe 13 august la 21:35 UTC, adică 14 august la 00:35 în România. Conform echipei proiectului, un URL special construit putea determina serverul să suprascrie fișiere în directorul custom nodes. Un fișier introdus acolo putea fi încărcat la următoarea pornire, transformând scrierea arbitrară într-un posibil traseu spre executarea de cod. Pe Windows, aria de scriere putea include și alte locații accesibile procesului serverului.
O a doua problemă permitea serverului să contacteze servicii din rețeaua locală, Internet sau spații de adrese private, un comportament de tip server-side request forgery. Patch-ul restricționează destinațiile descărcărilor, verifică redirecționările și numele fișierelor și adaugă protecții pentru adrese private și DNS rebinding; ruta REST afectată a fost eliminată. Anunțul nu include un CVE, scor CVSS sau dovadă de exploatare activă.
Perspectiva MANAZYR
„Rulează local” nu înseamnă automat „este izolat”. Într-un studio care expune InvokeAI mai multor utilizatori, noduri sau servicii, descărcarea modelelor devine parte din suprafața de atac — mai ales pe stații cu proiecte de client, credențiale ori volume de rețea montate. Actualizarea trebuie tratată ca mentenanță de securitate, dar patch-ul nu dovedește că o instalare a fost compromisă.
Ce urmărim
Urmărim publicarea unui CVE, scor CVSS sau advisory complet, confirmarea existenței exploatării, eventuale backport-uri și recomandări oficiale pentru verificarea instalărilor și custom nodes. Studiourile trebuie să actualizeze dintr-o sursă autentificată și să-și evalueze expunerea, fără a presupune că orice instanță locală era accesibilă.
MANAZYR / SOURCES
Traseul surselor
Sursele primare și oficiale sunt listate primele. Linkurile deschid pagina originală; MANAZYR nu îi reproduce textul sau imaginile.