PT-2026-79554 · Pypi · Nltk
CVE-2026-71513
·
Publicado
2026-08-22
·
Atualizado
2026-09-10
CVSS v3.1
8.8
Alta
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
NLTK versões anteriores a 3.10.3
Description
Existe um problema no componente
AllowlistUnpickler que falha ao validar o nome global, validando apenas a string do módulo pickle. Isso permite que atacantes resolvam nomes pontilhados via travessia de atributos para acessar chamáveis fora do namespace permitido. Um atacante pode executar comandos arbitrários fornecendo modelos de transition-parser não confiáveis e manipulados que são carregados através da função allowlisted pickle load quando TransitionParser.parse() é chamada.Recommendations
Atualize o NLTK para a versão 3.10.3 ou posterior.
Exploit
Correção
RCE
Deserialization of Untrusted Data
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nltk