PT-2026-82620 · Pypi · Nltk
CVE-2026-81725
·
Publicado
2026-08-27
·
Atualizado
2026-09-09
CVSS v4.0
6.3
Média
| Vetor | AV:N/AC:H/AT:N/PR:N/UI:N/VC:N/VI:N/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
NLTK versões anteriores a 3.10.3
Description
Existe uma negação de serviço por expressão regular no Pl196xCorpusReader. Um invasor pode causar consumo quadrático de CPU ao fornecer blocos TEI (Text Encoding Initiative) malformados contendo inúmeras tags de abertura não correspondentes. Isso é alcançado explorando padrões de regex preguiçosos dentro da função
read block(), que podem ser acionados por meio de APIs públicas como words() e tagged words(), forçando reescaneamentos repetidos e resultando em um crescimento de tempo de execução quase quadrático.Recommendations
Atualize o NLTK para a versão 3.10.3 ou posterior.
Como mitigação temporária, restrinja o uso da função
read block() ou das APIs words() e tagged words() ao processar blocos TEI não confiáveis.Exploit
Correção
DoS
Resource Exhaustion
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nltk