Ad

CVE-2026-62384

HIGH CVSS 4.0: 8,7 EPSS 0.56%
Обновлено 2 сентября 2026
Nltk
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии 3.10.0 — 3.10.2
Устранено в версии 3.10.2
Тип уязвимости CWE-22 (Обход пути)
Поставщик Nltk
Публичный эксплойт Нет

Версии NLTK до 3.10.2 содержат обход песочницы на основе символических ссылок в FramenetCorpusReader, который позволяет злоумышленникам читать произвольные XML-файлы за пределами корня корпуса. Злоумышленники могут размещать символические ссылки с именами, не содержащими разделителей пути, внутри подкаталога корпуса, которые проходят проверку проверки пути и разрешаются в файлы за пределами предполагаемого корня корпуса при доступе с помощью методовframe_by_name(), _lu_file() или doc().

Показать оригинальное описание (EN)

NLTK versions before 3.10.2 contain a symlink-based sandbox bypass in FramenetCorpusReader that allows attackers to read arbitrary XML files outside the corpus root. Attackers can place symlinks with names containing no path separators inside the corpus subdirectory, which pass the path validation guard and are resolved to files outside the intended corpus root when accessed via frame_by_name(), _lu_file(), or doc() methods.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nltk Nltk
cpe:2.3:a:nltk:nltk:*:*:*:*:*:*:*:*
3.10.0 3.10.2