PT-2026-69316 · Pypi · Nltk

CVE-2026-12372

·

Publicado

2026-05-12

·

Atualizado

2026-08-13

CVSS v3.1

3.7

Baixa

VetorAV:N/AC:H/PR:N/UI:N/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas nltk/nltk versão 3.9.4 nltk/nltk branch develop
Description Um problema de Server-Side Request Forgery (SSRF) existe onde a função nltk.pathsec.validate network url() falha ao rejeitar endereços IP no espaço de endereço compartilhado RFC 6598 (100.64.0.0/10). Isso ocorre porque o módulo ipaddress do Python não categoriza esses endereços como is private ou is global, e a lógica de validação verifica apenas is private e um conjunto limitado de categorias. Um invasor capaz de influenciar uma URL passada para os auxiliares de carregamento de rede pode forçar um aplicativo em modo estrito a enviar solicitações para hosts no espaço de endereço compartilhado, potencialmente expondo infraestrutura não pública. O impacto é limitado à exposição de confidencialidade.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

SSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-11389
CVE-2026-12372
OPENSUSE-SU-2026:11510-1
PYSEC-2026-3955

Produtos afetados

Nltk