Pypi · Nltk · CVE-2026-63312
**Nome do Software Vulnerável e Versões Afetadas**
NLTK versões anteriores a 3.10.0
**Description**
Um problema de leitura arbitrária de arquivos locais existe em `StreamBackedCorpusView`, onde o sistema ignora o `pathsec.ENFORCE` ao chamar `builtins.open()` diretamente em vez de `pathsec.open()`. Atacantes que controlam o argumento `fileid` podem ler arquivos locais arbitrários, incluindo arquivos sensíveis do sistema e credenciais de aplicativos, independentemente da configuração `ENFORCE`.
**Recommendations**
Atualize o NLTK para a versão 3.10.0 ou posterior.