PT-2026-81155 · Pypi+1 · Nltk+1

CVE-2026-78680

·

Publicado

2026-08-25

·

Atualizado

2026-09-10

CVSS v4.0

8.5

Alta

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas NLTK versões anteriores a 3.10.3
Description A falha ao utilizar caminhos absolutos validados ao invocar o binário Graphviz dot em dependencygraph.dot2img e AlignedSent. repr svg permite a execução de código arbitrário. Atacantes podem explorar a resolução de binários por nome simples posicionando um binário dot malicioso no diretório de trabalho atual no Windows ou via entradas relativas de PATH em sistemas semelhantes ao Unix para executar seu próprio binário em vez da ferramenta Graphviz legítima.
Recommendations Atualize o NLTK para a versão 3.10.3 ou posterior.

Exploit

Correção

Uncontrolled Search Path Element

Untrusted Search Path

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78680
ECHO-54FF-3814-CF1F
GHSA-54XP-3WW7-6WJG
GHSA-6HWM-XVPH-95VM
PYSEC-2026-3868

Produtos afetados

Graphviz
Nltk