PT-2026-67013 · Pypi · Nltk
CVE-2026-12259
·
Publicado
2026-08-03
·
Atualizado
2026-09-08
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
nltk versão 3.9.4
Description
A função
nltk.downloader.Downloader. download package() grava os bytes do pacote baixado no disco e pode extraí-los antes de aplicar a validação de checksum SHA-256 ou MD5. Isso permite que um invasor manipule o corpo da resposta do pacote para info.url por meio de um espelho comprometido, proxy malicioso ou outra condição de substituição de fonte, levando à instalação de bytes de pacote controlados pelo invasor. Consequentemente, conteúdo malicioso de corpus ou modelo pode ser confiado por usuários ou aplicações downstream.Recommendations
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nltk