Ad

CVE-2026-81726

HIGH CVSS 4.0: 8,3 EPSS 0.26%
Обновлено 31 августа 2026
Nltk
Параметр Значение
CVSS 8,3 (HIGH)
Уязвимые версии до 3.10.3
Тип уязвимости CWE-73 (Внешнее управление именем файла)
Поставщик Nltk
Публичный эксплойт Нет

NLTK до 3.10.3 содержит уязвимость обхода пути в API-интерфейсах модели-артефакта, которые обходят принудительное применение pathsec с помощью необработанных файловых операций на путях, управляемых вызывающим абонентом. Злоумышленники могут читать или записывать файлы за пределами разрешенных корней песочницы через API-интерфейсы TransitionParser, AveragedPerceptron, PerceptronTagger и maxent, когда pathsec включен.

Показать оригинальное описание (EN)

NLTK through 3.10.3 contains a path traversal vulnerability in model-artifact APIs that bypass pathsec enforcement by using raw file operations on caller-controlled paths. Attackers can read or write files outside allowed sandbox roots through TransitionParser, AveragedPerceptron, PerceptronTagger, and maxent parameter APIs when pathsec is enabled.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Nltk Nltk
cpe:2.3:a:nltk:nltk:*:*:*:*:*:*:*:*
<= 3.10.3