#3897·nltk

在模型-实体 API 中的路径遍历会绕过 pathsec

作者: prasadayush创建于 2026年9月16日更新于 2026年9月16日

□ 总结

通过3.10.3的NLTK在模型-艺术活性API中包含一个路径的倒转脆弱性,通过在调用器控制的路径上使用原始文件操作来绕过路径集执行. 攻击者可以在允许的沙盒根外通过 TransitParser, EuropedPerceptron, PerceptronTagger, 以及最大参数API被启用时读取或写入文件.

** CVE:** CVE-2026-81726 **** 受影响的:** 3.10.3 **** 版本:** 还没有

基准分数 - CVSS 版本 3.x 的7高分

你能分享一下固定计划 和ETA的补丁吗?