Uma vulnerabilidade no `nltk.downloader` nas versões nltk/nltk <= 3.9.4 permite envenenamento de recursos de pacotes cruzados e modelos. O downloader extrai arquivos de pacotes em espaços de nome compartilhados, tais como `corpora/` e `taggers/` em vez de raízes isoladas por pacotes, e valida a integridade do pacote apenas após o arquivo ter sido escrito e extraído. Este defeito de design permite que um pacote sobrescreva os recursos confiáveis de outro pacote dentro do mesmo espaço de nomes, tornando as alterações ativas imediatamente através de APIs NLTK comuns. Esta questão persiste em novos reinicios de intérpretes e pode afetar fluxos de trabalho a jusante, incluindo oleodutos de aprendizagem automática e ambientes sensíveis à reprodutibilidade. Registro de aconselhamento: GHSA-ffj 6 - 66 c 4 - 86 GW. Identificadores relacionados: CVE- 2026 - 12261.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 07 T 09: 31: 52.000 Z e lista a sua última modificação como 2026 - 08 - 07 T 09: 31: 52.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.0 /AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:H/A:N.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 284. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.