PT-2026-79260 · Pypi · Nltk

·

CVE-2026-72818

·

Publicado

2026-08-20

·

Atualizado

2026-09-10

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas NLTK versões anteriores a 3.10.1
Description A expressão regular URLS em nltk/tokenize/casual.py, compilada em TweetTokenizer.WORD RE e aplicada por TweetTokenizer.tokenize, contém um prefixo de rótulo de domínio não limitado. Ao processar entradas com muitos separadores de rótulo alternados que não possuem um domínio de nível superior final, o mecanismo de expressão regular explora um número exponencial de partições, resultando em backtracking catastrófico. Isso causa um alto consumo de CPU, onde alguns kilobytes de entrada podem travar um processo de thread única por segundos ou minutos. Este problema afeta serviços que utilizam o TweetTokenizer ou a função casual tokenize para processar textos de redes sociais não confiáveis, permitindo que requisições não autenticadas causem a interrupção do serviço.
Recommendations Atualizar para a versão 3.10.1.

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-72818
ECHO-798A-87F0-5479
GHSA-QX2G-XRX7-VFH8
PYSEC-2026-3870

Produtos afetados

Nltk