PT-2026-81158 · Pypi · Nltk

·

CVE-2026-78683

·

Publicado

2026-08-25

·

Atualizado

2026-09-08

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas NLTK versões anteriores a 3.10.0
Description Um problema de desserialização insegura de pickle existe na função TransitionParser.parse(). A função utiliza pickle load() com o parâmetro restricted definido como False, o que direciona a desserialização através do WarningUnpickler. Como o WarningUnpickler não sobrescreve o método find class(), ele permite a resolução de classes arbitrárias. Isso permite que um invasor execute código Python arbitrário com os privilégios do usuário da aplicação ao fornecer um arquivo de modelo especialmente criado contendo pickle gadget chains (sequências de objetos que disparam a execução de código não intencional durante a desserialização).
Recommendations Atualize o NLTK para a versão 3.10.0 ou posterior.

Exploit

Correção

RCE

Deserialization of Untrusted Data

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-78683
GHSA-GX65-C5HJ-VPV5
GHSA-RHP5-R9X4-F5G2
PYSEC-2026-3734

Produtos afetados

Nltk