CVE-2026-0847
اجتياز المسار في nltk/nltk
- تم النشر
- 04/03/2026
- محدث
- 16/09/2026
- تخصيص CNA
- @huntr_ai
- الأدلة المرصودة
- 08/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 57.6%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة في إصدارات NLTK حتى الإصدار 3.9.2 وما يليه تسمح بقراءة ملفات عشوائية عبر اجتياز المسار في عدة فئات من CorpusReader، بما في ذلك WordListCorpusReader وTaggedCorpusReader وBracketParseCorpusReader. تفشل هذه الفئات في تعقيم أو التحقق من مسارات الملفات بشكل صحيح، مما يمكّن المهاجمين من اجتياز الدلائل والوصول إلى ملفات حساسة على الخادم. تُعد هذه المشكلة بالغة الخطورة بشكل خاص في السيناريوهات التي تتم فيها معالجة مدخلات ملفات يتحكم بها المستخدم، مثل واجهات برمجة تطبيقات التعلم الآلي، أو روبوتات الدردشة، أو خطوط معالجة اللغة الطبيعية. يمكن أن يؤدي استغلال هذه الثغرة إلى وصول غير مصرح به إلى ملفات حساسة، بما في ذلك ملفات النظام ومفاتيح SSH الخاصة ورموز API، وقد يتصاعد الأمر إلى تنفيذ تعليمات برمجية عن بُعد عند دمجها مع ثغرات أخرى.
المصادر
1تسمح ثغرة أمنية في إصدارات NLTK حتى الإصدار 3.9.2 وما يشمله بقراءة ملفات عشوائية عبر اجتياز المسار (path traversal) في عدة فئات CorpusReader، بما في ذلك WordListCorpusReader وTaggedCorpusReader وBracketParseCorpusReader.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.