PT-2026-23033 · Nltk+2 · Nltk+2

CVE-2026-0847

·

Publicado

2025-12-04

·

Atualizado

2026-06-16

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:N/C:C/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas Versões do NLTK até e incluindo 3.9.2
Descrição Existe uma vulnerabilidade no NLTK que permite leitura arbitrária de arquivos por meio de travessia de caminho em várias classes CorpusReader, como WordListCorpusReader, TaggedCorpusReader e BracketParseCorpusReader. O software não sanitiza nem valida adequadamente os caminhos de arquivos, permitindo que atacantes naveguem por diretórios e acessem arquivos sensíveis no servidor. Isso é especialmente preocupante quando entradas de arquivos fornecidas pelo usuário são processadas, por exemplo, em APIs de machine learning, chatbots ou pipelines de PNL. Explorar essa vulnerabilidade pode resultar em acesso não autorizado a arquivos sensíveis, incluindo arquivos do sistema, chaves privadas SSH e tokens de API, e pode potencialmente levar à execução remota de código quando combinada com outras vulnerabilidades.
Recomendações Atualize o NLTK para uma versão superior a 3.9.2.

Exploit

Correção

RCE

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07979
CVE-2026-0847
ECHO-E33C-86F9-2EB1
GHSA-68J8-PQ59-FQGM
MGASA-2026-0057
OPENSUSE-SU-2026:10304-1
PYSEC-2026-98
USN-8302-1

Produtos afetados

Linuxmint
Nltk
Ubuntu