PT-2026-68874 · Pypi · Nltk
CVE-2026-12261
·
Publicado
2026-08-07
·
Atualizado
2026-08-07
CVSS v3.1
6.5
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
nltk versões anteriores a 3.9.5
Descrição
Uma falha no
nltk.downloader permite o envenenamento de modelos e recursos entre pacotes. O downloader extrai arquivos de pacotes em namespaces compartilhados, como corpora/ e taggers/, em vez de utilizar raízes isoladas por pacote. Além disso, a integridade do pacote é validada apenas após o arquivo ter sido gravado e extraído. Esse design permite que um pacote sobrescreva recursos confiáveis de outro pacote dentro do mesmo namespace, tornando as modificações imediatamente ativas por meio das APIs padrão do NLTK. Essas alterações persistem após reinicializações do interpretador e podem impactar pipelines de aprendizado de máquina e ambientes onde a reprodutibilidade é crítica.Recomendações
Atualize para uma versão posterior à 3.9.4.
Exploit
Correção
Improper Access Control
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nltk