Latest version stuck at v1.5.3 because newer versions (v2.0.0) have “Flagged” status in Registry API

此问题发生在 ComfyUI Manager 读取 Registry API 版本列表时,将最新可用版本锁定为 v1.5.3 ,因为较新的 v2.0.0 与 v1.9.8 在 API 中被标记为 NodeVersionStatusFlagged (疑似安全扫描误报),最终由作者发布修复版本 v2.0

快速结论:此问题发生在 ComfyUI Manager 读取 Registry API 版本列表时,将最新可用版本锁定为 v1.5.3,因为较新的 v2.0.0v1.9.8 在 API 中被标记为 NodeVersionStatusFlagged(疑似安全扫描误报),最终由作者发布修复版本 v2.0.1 解决。优先排查方向是确认该自定义节点的版本状态是否为 Flaged,并检查是否已有修复版本发布。

适用环境:ComfyUI Manager(v3.41)、ComfyUI(0.34.0),涉及自定义节点 DemonAlone-JS_Addon-ComfyUI

最快修复方案:升级或安装 DemonAlone-JS_Addon-ComfyUIv2.0.1 版本,该版本修复了安全扫描器发现的唯一真实安全问题(JavaScript 路径遍历),并已重新在 Registry 中正常发布。

注意事项:如果暂时无法升级到 v2.0.1,可以考虑手动从 CDN 下载新版本文件进行安装,但需要自行承担安全风险。该 Issue 中提到 v2.0.0 / v1.9.8 被标记为 Flagged 属于“可能原因”(安全扫描误报),官方并未直接在 Issue 中确认解除标记流程。

问题场景

用户在使用 ComfyUI Manager 管理自定义节点 DemonAlone-JS_Addon-ComfyUI 时,发现 Manager 界面中该节点的最新版本一直停留在 v1.5.3。尽管作者已在 CDN 与 Registry 发布了 v2.0.0v1.9.8,但 Manager 无法检测到更新,用户也无法在界面上看到较新版本可用。

报错原文


Latest version stuck at v1.5.3 because newer versions (v2.0.0) have "Flagged" status in Registry API

- v2.0.0: status: "NodeVersionStatusFlagged", deprecated: false
- v1.9.8: status: "NodeVersionStatusFlagged", deprecated: false
- v1.5.3 (current latest): status: "NodeVersionStatusActive", deprecated: true

The latest_version field in the main node endpoint returns v1.5.3, because it's the most recent version with Active status.

原因分析

该问题的直接原因非常明确:ComfyUI Manager 通过 Registry API 的 latest_version 字段判断节点最新版本,而该字段只会指向 status: "Active" 的最新版本。由于 v2.0.0v1.9.8 在 Registry 中的状态是 NodeVersionStatusFlagged(即被标记),导致它们不会被 Manager 视为可更新版本,Manager 只能回退到状态仍为 Active 但已被标记为 deprecatedv1.5.3

至于为何 v2.0.0v1.9.8 会被标记为 Flagged,Issue 作者认为这是“可能原因”:可能类似 #3059 中安全扫描误将新版本标记为 Flagged,需要人工审核后才能改为 Active。随后作者自行排查并修复了安全扫描器发现的唯一真实漏洞,并发布 v2.0.1 解决此问题。因此,对于标记机制本身,几乎没有公开的第三方可干预方案,只能通过发布修复版本等待重新扫描。

环境排查

  • 确认当前 ComfyUI Manager 版本(Issue 中为 v3.41),建议升级到包含 Registry API 解析修复的最新 Manager。
  • 确认 ComfyUI 核心版本(Issue 中为 0.34.0)。
  • 访问 Registry 对应节点的版本列表,查看 v2.0.1 或更高版本的状态是否为 Active
  • 若沿用旧版本,检查自定义节点本地文件中的 play_sound.js、Python 入口文件等是否包含路径遍历或网络调用相关代码。

解决步骤

  1. 打开 ComfyUI Manager,查看 DemonAlone-JS_Addon-ComfyUI 节点当前安装版本,记录是否为 v1.5.3 或更早版本。
  2. 在 ComfyUI Manager 中点击“更新全部”或单独更新该节点。若 Manager 仍未检测到 v2.0.1,可重新启动 ComfyUI 与 Manager 后再次检查。
  3. 若 Manager 始终显示 v1.5.3 为最新,可尝试手动安装:前往该节点的 CDN / Registry 页面下载 v2.0.1 压缩包,解压覆盖到 ComfyUI/custom_nodes/DemonAlone-JS_Addon-ComfyUI 目录(注意提前备份原目录,覆盖前确认 Python 依赖无变化)。
  4. 覆盖安装后重启 ComfyUI,确认节点正常加载且无报错日志。
  5. 如果手动升级暂时不可行,可临时使用 v1.9.8v2.0.0(存在安全风险,不建议);检查是否有其它用户提供修复补丁。
  6. 长期建议:关注该 Registry 中节点状态,一旦 v2.0.1 变为 Active,即可通过 Manager 正常更新;避免长期依赖手动覆盖方式。

验证方法

确认 ComfyUI Manager 的节点列表中 DemonAlone-JS_Addon-ComfyUI 的“最新版本”字段显示为 v2.0.1 或更高,且不再提示“最新为 v1.5.3”。同时确认节点功能正常,浏览器控制台无 JavaScript 路径相关报错。另一种方式:直接调用该节点的 Registry API,查看 latest_version 字段是否已指向 v2.0.1

参考来源

ltdrdata/ComfyUI-Manager #3237

GamsGo AI

AI 工具推荐

想把多个 AI 模型放在一个入口?

GamsGo AI 集成 ChatGPT、DeepSeek、Gemini、Claude、Midjourney、Veo 等常用模型,适合写作、绘图、视频和日常 AI 工作流。

了解 GamsGo AI

推广链接:通过此链接购买,我可能获得佣金,不影响你的价格。

这个方案解决了吗?

celebrityanime
celebrityanime
文章: 22045

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注