PT-2026-82620 · Pypi · Nltk

CVE-2026-81725

·

Publicado

2026-08-27

·

Atualizado

2026-09-09

CVSS v4.0

6.3

Média

VetorAV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas NLTK versões anteriores a 3.10.3
Description Existe uma negação de serviço por expressão regular no Pl196xCorpusReader. Um invasor pode causar consumo quadrático de CPU ao fornecer blocos TEI (Text Encoding Initiative) malformados contendo inúmeras tags de abertura não correspondentes. Isso é alcançado explorando padrões de regex preguiçosos dentro da função read block(), que podem ser acionados por meio de APIs públicas como words() e tagged words(), forçando reescaneamentos repetidos e resultando em um crescimento de tempo de execução quase quadrático.
Recommendations Atualize o NLTK para a versão 3.10.3 ou posterior. Como mitigação temporária, restrinja o uso da função read block() ou das APIs words() e tagged words() ao processar blocos TEI não confiáveis.

Exploit

Correção

DoS

Resource Exhaustion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81725
GHSA-3M7F-6HXV-6796
GHSA-8MPW-7FPC-4GQJ
PYSEC-2026-3752

Produtos afetados

Nltk