CVE-2026-0847
Pfad-Traversal in nltk/nltk
- Veröffentlicht
- 04.03.2026
- Aktualisiert
- 16.09.2026
- CNA zuweisen
- @huntr_ai
- Beweise beobachtet
- 08.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:NNiedrig · nächste 30 Tage
- Perzentil
- 57,6 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Eine Schwachstelle in NLTK-Versionen bis einschließlich 3.9.2 ermöglicht das beliebige Lesen von Dateien über Path Traversal in mehreren CorpusReader-Klassen, darunter WordListCorpusReader, TaggedCorpusReader und BracketParseCorpusReader. Diese Klassen versäumen es, Dateipfade ordnungsgemäß zu bereinigen oder zu validieren, wodurch Angreifer Verzeichnisse durchlaufen und auf sensible Dateien auf dem Server zugreifen können. Dieses Problem ist besonders kritisch in Szenarien, in denen benutzergesteuerte Dateieingaben verarbeitet werden, etwa in Machine-Learning-APIs, Chatbots oder NLP-Pipelines. Die Ausnutzung dieser Schwachstelle kann zu unbefugtem Zugriff auf sensible Dateien führen, einschließlich Systemdateien, SSH-Private-Keys und API-Tokens, und kann in Kombination mit anderen Schwachstellen möglicherweise zu Remote Code Execution eskalieren.
Quellen
1Eine Schwachstelle in NLTK-Versionen bis einschließlich 3.9.2 ermöglicht das beliebige Lesen von Dateien über Path Traversal in mehreren CorpusReader-Klassen, einschließlich WordListCorpusReader, TaggedCorpusReader und BracketParseCorpusReader.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.