PT-2026-24105 · Nltk+2 · Nltk+2

CVE-2026-0846

·

Publicado

2025-12-09

·

Atualizado

2026-05-25

CVSS v2.0

9.0

Alta

VetorAV:N/AC:L/Au:N/C:C/I:P/A:P
Nome do Software Vulnerável e Versões Afetadas nltk versão 3.9.2
Descrição Existe uma falha na função filestring() dentro do módulo nltk.util. Este problema permite a leitura arbitrária de arquivos devido à validação inadequada de caminhos de entrada. A função abre diretamente arquivos especificados pela entrada fornecida pelo usuário sem a devida sanitização, potencialmente permitindo que atacantes acessem arquivos sensíveis do sistema ao fornecer caminhos absolutos ou utilizar técnicas de path traversal. Isso pode ser explorado tanto localmente quanto remotamente, especialmente em aplicações onde a função é utilizada dentro de web APIs ou outras interfaces que aceitam entrada do usuário. A função vulnerável é filestring().
Recomendações Versões anteriores à 3.9.2 são afetadas. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07978
CVE-2026-0846
ECHO-DEC7-E670-9A1B
GHSA-H8WQ-7XC4-P3QX
PYSEC-2026-97
USN-8302-1

Produtos afetados

Linuxmint
Ubuntu
Nltk