PT-2026-23514 · Nltk+4 · Nltk+4

CVE-2026-0848

·

Publicado

2025-12-05

·

Atualizado

2026-08-31

CVSS v3.1

10

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas NLTK versões anteriores a 3.9.3
Descrição A validação inadequada de entrada no módulo StanfordSegmenter permite a execução de código arbitrário. O módulo carrega dinamicamente arquivos .jar do Java externos sem verificação ou sandboxing, permitindo que um invasor forneça ou substitua um arquivo JAR para executar bytecode Java arbitrário no momento da importação. Isso pode ser alcançado por meio de envenenamento de modelo, ataques Man-in-the-Middle (MitM) ou envenenamento de dependências. O problema decorre da execução direta do arquivo JAR via subprocesso com entrada de classpath não validada, permitindo que classes maliciosas sejam executadas quando carregadas pela Java Virtual Machine (JVM).
Recomendações Atualize para uma versão posterior a 3.9.2. Como medida paliativa temporária, restrinja o uso do módulo StanfordSegmenter para minimizar o risco de exploração.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07977
CVE-2026-0848
PYSEC-2026-99
USN-8302-1

Produtos afetados

Java Virtual Machine
Linuxmint
Nltk
Stanfordsegmenter
Ubuntu