PT-2026-79560 · Pypi · Nltk
CVE-2026-62388
·
Publicado
2026-08-07
·
Atualizado
2026-09-02
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
NLTK versões anteriores a 3.10.0
Description
No arquivo
pathsec.py, a variável ENFORCE é definida por padrão como False, fazendo com que as funções de validação de segurança emitam avisos em vez de levantar exceções. Isso permite que atacantes ignorem as proteções contra path traversal (travessia de diretório) e desserialização de pickle ao explorar controles de segurança que permanecem inativos, a menos que sejam habilitados manualmente.Recommendations
Atualize para a versão 3.10.0 ou posterior.
Como medida de mitigação temporária, defina manualmente
ENFORCE=True em pathsec.py para garantir que as funções de validação de segurança levantem exceções.Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nltk