PT-2026-79560 · Pypi · Nltk

CVE-2026-62388

·

Publicado

2026-08-07

·

Atualizado

2026-09-02

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas NLTK versões anteriores a 3.10.0
Description No arquivo pathsec.py, a variável ENFORCE é definida por padrão como False, fazendo com que as funções de validação de segurança emitam avisos em vez de levantar exceções. Isso permite que atacantes ignorem as proteções contra path traversal (travessia de diretório) e desserialização de pickle ao explorar controles de segurança que permanecem inativos, a menos que sejam habilitados manualmente.
Recommendations Atualize para a versão 3.10.0 ou posterior. Como medida de mitigação temporária, defina manualmente ENFORCE=True em pathsec.py para garantir que as funções de validação de segurança levantem exceções.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-13473
CVE-2026-62388
GHSA-8VH5-MGJJ-W6HG
GHSA-P3M8-78J2-G5P3
PYSEC-2026-3722

Produtos afetados

Nltk