PT-2026-24105 · Nltk+2 · Nltk+2
CVE-2026-0846
·
Publicado
2025-12-09
·
Atualizado
2026-05-25
CVSS v2.0
9.0
Alta
| Vetor | AV:N/AC:L/Au:N/C:C/I:P/A:P |
Nome do Software Vulnerável e Versões Afetadas
nltk versão 3.9.2
Descrição
Existe uma falha na função
filestring() dentro do módulo nltk.util. Este problema permite a leitura arbitrária de arquivos devido à validação inadequada de caminhos de entrada. A função abre diretamente arquivos especificados pela entrada fornecida pelo usuário sem a devida sanitização, potencialmente permitindo que atacantes acessem arquivos sensíveis do sistema ao fornecer caminhos absolutos ou utilizar técnicas de path traversal. Isso pode ser explorado tanto localmente quanto remotamente, especialmente em aplicações onde a função é utilizada dentro de web APIs ou outras interfaces que aceitam entrada do usuário. A função vulnerável é filestring().Recomendações
Versões anteriores à 3.9.2 são afetadas.
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
Path traversal
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Linuxmint
Ubuntu
Nltk