PT-2026-68874 · Pypi · Nltk

CVE-2026-12261

·

Publicado

2026-08-07

·

Atualizado

2026-08-07

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas nltk versões anteriores a 3.9.5
Descrição Uma falha no nltk.downloader permite o envenenamento de modelos e recursos entre pacotes. O downloader extrai arquivos de pacotes em namespaces compartilhados, como corpora/ e taggers/, em vez de utilizar raízes isoladas por pacote. Além disso, a integridade do pacote é validada apenas após o arquivo ter sido gravado e extraído. Esse design permite que um pacote sobrescreva recursos confiáveis de outro pacote dentro do mesmo namespace, tornando as modificações imediatamente ativas por meio das APIs padrão do NLTK. Essas alterações persistem após reinicializações do interpretador e podem impactar pipelines de aprendizado de máquina e ambientes onde a reprodutibilidade é crítica.
Recomendações Atualize para uma versão posterior à 3.9.4.

Exploit

Correção

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-12261
PYSEC-2026-3954

Produtos afetados

Nltk