PT-2026-67013 · Pypi · Nltk

CVE-2026-12259

·

Publicado

2026-08-03

·

Atualizado

2026-09-08

CVSS v3.1

6.5

Média

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas nltk versão 3.9.4
Description A função nltk.downloader.Downloader. download package() grava os bytes do pacote baixado no disco e pode extraí-los antes de aplicar a validação de checksum SHA-256 ou MD5. Isso permite que um invasor manipule o corpo da resposta do pacote para info.url por meio de um espelho comprometido, proxy malicioso ou outra condição de substituição de fonte, levando à instalação de bytes de pacote controlados pelo invasor. Consequentemente, conteúdo malicioso de corpus ou modelo pode ser confiado por usuários ou aplicações downstream.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12259
GHSA-5WP5-5229-5G6Q
GHSA-GF32-CMJH-8M9V
GHSA-PV39-QRFQ-G8GC
PYSEC-2026-3729

Produtos afetados

Nltk