PT-2026-23033 · Nltk+2 · Nltk+2
CVE-2026-0847
·
Publicado
2025-12-04
·
Atualizado
2026-06-16
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
Versões do NLTK até e incluindo 3.9.2
Descrição
Existe uma vulnerabilidade no NLTK que permite leitura arbitrária de arquivos por meio de travessia de caminho em várias classes CorpusReader, como WordListCorpusReader, TaggedCorpusReader e BracketParseCorpusReader. O software não sanitiza nem valida adequadamente os caminhos de arquivos, permitindo que atacantes naveguem por diretórios e acessem arquivos sensíveis no servidor. Isso é especialmente preocupante quando entradas de arquivos fornecidas pelo usuário são processadas, por exemplo, em APIs de machine learning, chatbots ou pipelines de PNL. Explorar essa vulnerabilidade pode resultar em acesso não autorizado a arquivos sensíveis, incluindo arquivos do sistema, chaves privadas SSH e tokens de API, e pode potencialmente levar à execução remota de código quando combinada com outras vulnerabilidades.
Recomendações
Atualize o NLTK para uma versão superior a 3.9.2.
Exploit
Correção
RCE
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Linuxmint
Nltk
Ubuntu