Pypi · Nltk · CVE-2026-80206
**Nome do Software Vulnerável e Versões Afetadas**
NLTK versões anteriores a 3.10.3
**Description**
O módulo tgrep contém um problema de negação de serviço por expressão regular (ReDoS). A função ` tgrep node action()` compila expressões regulares fornecidas pelo usuário dentro de nós de padrão `/regex/` e as executa usando `re.search` contra rótulos de nós de árvore sem validação ou tempos limite. Um invasor que controle o padrão tgrep, como por meio de `tgrep positions()` ou `tgrep compile()` expostos a entradas externas, pode fornecer um padrão que desencadeie o backtracking catastrófico—uma condição em que o mecanismo de regex leva um tempo exponencial para processar uma string—resultando em saturação indefinida da CPU e bloqueio do processo Python.
**Recommendations**
Atualize para a versão 3.10.3 ou posterior.
Como mitigação temporária, restrinja a entrada externa para as funções `tgrep positions()` e `tgrep compile()`.