PT-2026-81155 · Pypi+1 · Nltk+1
CVE-2026-78680
·
Publicado
2026-08-25
·
Atualizado
2026-09-10
CVSS v4.0
8.5
Alta
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
NLTK versões anteriores a 3.10.3
Description
A falha ao utilizar caminhos absolutos validados ao invocar o binário Graphviz dot em
dependencygraph.dot2img e AlignedSent. repr svg permite a execução de código arbitrário. Atacantes podem explorar a resolução de binários por nome simples posicionando um binário dot malicioso no diretório de trabalho atual no Windows ou via entradas relativas de PATH em sistemas semelhantes ao Unix para executar seu próprio binário em vez da ferramenta Graphviz legítima.Recommendations
Atualize o NLTK para a versão 3.10.3 ou posterior.
Exploit
Correção
Uncontrolled Search Path Element
Untrusted Search Path
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Graphviz
Nltk