Pypi · Nltk · CVE-2026-62384
**Nome do Software Vulnerável e Versões Afetadas**
NLTK versões anteriores a 3.10.2
**Description**
Existe uma falha de bypass de sandbox baseada em symlink no FramenetCorpusReader. Este problema permite que atacantes leiam arquivos XML arbitrários localizados fora da raiz do corpus. Ao colocar symlinks com nomes que não contenham separadores de caminho dentro do subdiretório do corpus, atacantes podem burlar a guarda de validação de caminho. Esses symlinks são então resolvidos para arquivos fora do diretório pretendido quando acessados através dos métodos `frame by name()`, ` lu file()` ou `doc()`.
**Recommendations**
Atualize o NLTK para a versão 3.10.2 ou posterior.