← Back
Web Application
CVE-2026-78680 high CVSS 7.8

NLTK versions before 3.10.3 fail to use validated absolute paths when invoking the Graphviz dot...

Summary

NLTK versions before 3.10.3 fail to use validated absolute paths when invoking the Graphviz dot...

AI summary openai / gpt-4o

NLTKのバージョン3.10.3より前のものは、Graphviz dotバイナリを呼び出す際に絶対パスの検証を怠るため、攻撃者が任意のコードを実行できる脆弱性が存在します。特に、攻撃者は悪意のある dot バイナリを検索パスまたは現在の作業ディレクトリに置くことで、この脆弱性を悪用することが可能です。
❓ What is the problem
NLTKの古いバージョンでGraphviz dotバイナリを呼び出す際にパス検証が欠如していること。
📍 Affected scope
NLTKのバージョン3.10.3未満。
🔥 Severity
攻撃者が任意のコードを実行できるため重大。
🔧 How to fix
NLTKをバージョン3.10.3以上にアップデートする。
🛡️ Workaround
既知の回避策は特になし。
🔍 Detection
NLTKのバージョンを確認し、3.10.3未満であれば影響を受ける。

References

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →