PT-2026-55683 · Pypi · Nltk

CVE-2026-12252

·

Publicado

2026-07-04

·

Atualizado

2026-08-24

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas nltk versões anteriores a 3.9.4
Description Cinco classes de interface do Stanford (StanfordPOSTagger, StanfordNERTagger, StanfordParser, StanfordDependencyParser e StanfordNeuralDependencyParser) permitem a execução de código JAR não confiável. Essas classes aceitam caminhos de JAR controláveis pelo usuário e os executam por meio da função java(), que utiliza subprocess.Popen() sem realizar a verificação de integridade. Isso permite a execução de código arbitrário ao carregar arquivos JAR não confiáveis.
Recommendations Atualize para uma versão posterior a 3.9.3. Como mitigação temporária, evite fornecer caminhos controláveis pelo usuário para a função java() dentro das classes de interface do Stanford afetadas.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12252
OPENSUSE-SU-2026:11587-1
PYSEC-2026-2085

Produtos afetados

Nltk