PT-2026-82080 · Pypi · Nltk

·

CVE-2026-80206

·

Publicado

2026-08-26

·

Atualizado

2026-09-09

CVSS v4.0

8.2

Alta

VetorAV:N/AC:H/AT:P/PR:N/UI:N/VC:N/VI:N/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas NLTK versões anteriores a 3.10.3
Description O módulo tgrep contém um problema de negação de serviço por expressão regular (ReDoS). A função tgrep node action() compila expressões regulares fornecidas pelo usuário dentro de nós de padrão /regex/ e as executa usando re.search contra rótulos de nós de árvore sem validação ou tempos limite. Um invasor que controle o padrão tgrep, como por meio de tgrep positions() ou tgrep compile() expostos a entradas externas, pode fornecer um padrão que desencadeie o backtracking catastrófico—uma condição em que o mecanismo de regex leva um tempo exponencial para processar uma string—resultando em saturação indefinida da CPU e bloqueio do processo Python.
Recommendations Atualize para a versão 3.10.3 ou posterior. Como mitigação temporária, restrinja a entrada externa para as funções tgrep positions() e tgrep compile().

Exploit

Correção

DoS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-80206
GHSA-VF76-F5CP-9846
GHSA-W3V8-GMH9-3WV7
PYSEC-2026-3751

Produtos afetados

Nltk