PT-2026-81357 · Pypi · Nltk

·

CVE-2026-79676

·

Publicado

2026-08-25

·

Atualizado

2026-09-08

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas NLTK versões anteriores a 3.10.3
Description Leitores de corpus reabrem caminhos derivados da raiz usando a função open() integrada em vez de nltk.pathsec.open(), o que permite que links simbólicos escapem de raízes confiáveis. Este problema de traversal de caminho permite que atacantes que posicionem arquivos de corpus com links simbólicos dentro de uma raiz de dados confiável divulguem conteúdo localizado fora dessa raiz por meio de métodos de leitura de corpus, como channels(), domains() e synonyms(). Path traversal é uma falha que permite a um atacante acessar arquivos e diretórios que estão armazenados fora da pasta raiz da web.
Recommendations Atualize o NLTK para a versão 3.10.3 ou posterior.

Exploit

Correção

Link Following

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79676
GHSA-P4RW-RVV2-7XWR
GHSA-W5Q8-6JPP-4246
PYSEC-2026-3737

Produtos afetados

Nltk