PT-2026-93838 · Stanza · Stanza

CVE-2026-59974

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Stanza versões anteriores a 1.14.0
Description A função stanza.resources.common.unzip em stanza/resources/common.py passa arquivos de modelos e recursos baixados para zipfile.ZipFile.extractall() sem validar os caminhos dos membros. Este caminho é acessível através de stanza.download e stanza.install corenlp. Um arquivo malicioso utilizando traversal de diretório pai—uma técnica onde caracteres especiais são usados para acessar arquivos e diretórios fora da pasta pretendida—pode sobrescrever arquivos graváveis pelo processo do Stanza. Isso pode potencialmente permitir a execução de código através da modificação de configurações de shell, dados de autorização SSH, pacotes Python ou scripts executáveis.
Recommendations Atualize para a versão 1.14.0.

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59974
GHSA-2FWF-F686-7P34

Produtos afetados

Stanza