PT-2026-79558 · Pypi · Nltk

·

CVE-2026-62384

·

Publicado

2026-08-22

·

Atualizado

2026-09-08

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas NLTK versões anteriores a 3.10.2
Description Existe uma falha de bypass de sandbox baseada em symlink no FramenetCorpusReader. Este problema permite que atacantes leiam arquivos XML arbitrários localizados fora da raiz do corpus. Ao colocar symlinks com nomes que não contenham separadores de caminho dentro do subdiretório do corpus, atacantes podem burlar a guarda de validação de caminho. Esses symlinks são então resolvidos para arquivos fora do diretório pretendido quando acessados através dos métodos frame by name(), lu file() ou doc().
Recommendations Atualize o NLTK para a versão 3.10.2 ou posterior.

Exploit

Correção

Link Following

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-62384
GHSA-F833-7JW8-XWRV
GHSA-QQ3H-CGJ8-W3FX
PYSEC-2026-3789

Produtos afetados

Nltk