← Retour
Web Application
CVE-2026-78680 high CVSS 7.8

NLTK versions before 3.10.3 fail to use validated absolute paths when invoking the Graphviz dot...

Résumé

NLTK versions before 3.10.3 fail to use validated absolute paths when invoking the Graphviz dot...

Résumé IA openai / gpt-4o

Une vulnérabilité référencée **CVE-2026-78680** a été découverte dans CVE-2026-78680. Des attaquants peuvent cibler un point d'entrée spécifique comme ``dot`` à distance pour détourner le produit. L'exploitation peut entraîner la prise de contrôle totale du système. Score CVSS : 7.8/10. Action : mettez à jour CVE-2026-78680 vers **>=3.10.3** ou supérieur. En cas de doute, contactez votre service informatique ou cherchez « CVE-2026-78680 CVE-2026-78680 » sur le site de l'éditeur.
CVE-2026-78680 (CVE-2026-78680) — CWE-426 / CVSS v3 7.8 Vecteur d'attaque : local / sans interaction utilisateur Surface d'attaque : `dot` / `PATH` / `nltk.parse.dependencygraph.dot2img` / `nltk.translate.api.AlignedSent._repr_svg_` Versions affectées : `<= 3.10.2` Correctif : `>=3.10.3` — appliquer immédiatement Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs. Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
NLTKの古いバージョンでGraphviz dotバイナリを呼び出す際にパス検証が欠如していること。
📍 Périmètre concerné
NLTKのバージョン3.10.3未満。
🔥 Gravité
攻撃者が任意のコードを実行できるため重大。
🔧 Comment corriger
NLTKをバージョン3.10.3以上にアップデートする。
🛡️ Contournement
既知の回避策は特になし。
🔍 Détection
NLTKのバージョンを確認し、3.10.3未満であれば影響を受ける。

Références

🍪 À propos des cookies

Nous utilisons des cookies pour conserver votre session, mémoriser la langue et améliorer le service.

En savoir plus →