Логотип exploitDog
Консоль
Логотип exploitDog

exploitDog

fstec логотип

BDU:2026-12702

Опубликовано: 11 авг. 2026
Источник: fstec
CVSS3: 9.8
CVSS2: 10
EPSS Низкий

Описание

Уязвимость функции punkt_pickle_load() пакета библиотек для символьной и статистической обработки естественного языка NLTK связана с недостатками механизма десериализации. Эксплуатация уязвимости может позволить нарушителю. действующему удаленно, выполнить произвольный код

Вендор

NLTK Project

Наименование ПО

NLTK

Версия ПО

до 3.10.2 включительно (NLTK)

Тип ПО

ПО для разработки ИИ

Операционные системы и аппаратные платформы

-

Уровень опасности уязвимости

Критический уровень опасности (базовая оценка CVSS 2.0 составляет 10)
Критический уровень опасности (базовая оценка CVSS 3.1 составляет 9,8)
Критический уровень опасности (оценка CVSS 4.0 составляет 9,3)

Возможные меры по устранению уязвимости

Использование рекомендаций производителя:
https://github.com/nltk/nltk/releases#release-v3.10.3

Статус уязвимости

Подтверждена производителем

Наличие эксплойта

Существует в открытом доступе

Информация об устранении

Уязвимость устранена

Идентификаторы других систем описаний уязвимостей

EPSS

Процентиль: 67%
0.01214
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2

Связанные уязвимости

CVSS3: 9.8
ubuntu
27 дней назад

NLTK versions before 3.10.3 contain a remote code execution vulnerability in allowlisted pickle loaders that trust entire module namespaces instead of specific safe callables. Attackers can craft malicious pickle payloads invoking dangerous in-namespace functions like ReppTokenizer._execute and numpy.f2py.crackfortran.myeval through pickle REDUCE to execute arbitrary commands during model or tokenizer artifact loading.

CVSS3: 9.8
nvd
27 дней назад

NLTK versions before 3.10.3 contain a remote code execution vulnerability in allowlisted pickle loaders that trust entire module namespaces instead of specific safe callables. Attackers can craft malicious pickle payloads invoking dangerous in-namespace functions like ReppTokenizer._execute and numpy.f2py.crackfortran.myeval through pickle REDUCE to execute arbitrary commands during model or tokenizer artifact loading.

CVSS3: 9.8
debian
27 дней назад

NLTK versions before 3.10.3 contain a remote code execution vulnerabil ...

github
13 дней назад

NLTK: Allowlisted pickle loaders still permit code execution in current source

EPSS

Процентиль: 67%
0.01214
Низкий

9.8 Critical

CVSS3

10 Critical

CVSS2