PT-2026-79554 · Pypi · Nltk

CVE-2026-71513

·

Publicado

2026-08-22

·

Atualizado

2026-09-10

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas NLTK versões anteriores a 3.10.3
Description Existe um problema no componente AllowlistUnpickler que falha ao validar o nome global, validando apenas a string do módulo pickle. Isso permite que atacantes resolvam nomes pontilhados via travessia de atributos para acessar chamáveis fora do namespace permitido. Um atacante pode executar comandos arbitrários fornecendo modelos de transition-parser não confiáveis e manipulados que são carregados através da função allowlisted pickle load quando TransitionParser.parse() é chamada.
Recommendations Atualize o NLTK para a versão 3.10.3 ou posterior.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71513
GHSA-5GH2-94QG-QPPQ
OPENSUSE-SU-2026:11587-1
PYSEC-2026-3867

Produtos afetados

Nltk