PT-2026-49738 · Pypi · Nltk

·

CVE-2026-54293

·

Publicado

2026-06-16

·

Atualizado

2026-06-22

CVSS v3.1

7.5

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas NLTK versões anteriores a 3.10.0-rc1
Description A função nltk.data.load() está sujeita a path traversal ao utilizar o esquema de URL nltk:. O problema ocorre porque a verificação de regex UNSAFE NO PROTOCOL RE é realizada na string de recurso bruta antes que a função url2pathname() decodifique sequências codificadas em percentual. Esta falha de decodificação após a verificação permite que atacantes ignorem as proteções de segurança utilizando separadores de caminho codificados em URL (por exemplo, %2f para /) e segmentos de travessia (por exemplo, %2e%2e%2f para ../), permitindo a leitura de arquivos arbitrários do sistema de arquivos. Detalhes técnicos indicam que a falha envolve os componentes find(), normalize resource url() e UNSAFE NO PROTOCOL RE dentro de nltk/data.py.
Recommendations Atualize para a versão 3.10.0-rc1 ou posterior. Como medida paliativa temporária, restrinja a entrada de dados não confiáveis na função nltk.data.load().

Exploit

Correção

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54293
ECHO-C124-C77B-21C5
GHSA-P4GQ-832X-FM9V
OPENSUSE-SU-2026:11098-1
PYSEC-2026-2078

Produtos afetados

Nltk