← 戻る
CVE-2026-78680
high
CVSS 7.8
NLTK versions before 3.10.3 fail to use validated absolute paths when invoking the Graphviz dot...
概要
NLTK versions before 3.10.3 fail to use validated absolute paths when invoking the Graphviz dot...
AI要約 openai / gpt-4o
NLTKのバージョン3.10.3より前のものは、Graphviz dotバイナリを呼び出す際に絶対パスの検証を怠るため、攻撃者が任意のコードを実行できる脆弱性が存在します。特に、攻撃者は悪意のある dot バイナリを検索パスまたは現在の作業ディレクトリに置くことで、この脆弱性を悪用することが可能です。
❓ 何が問題か
NLTKの古いバージョンでGraphviz dotバイナリを呼び出す際にパス検証が欠如していること。
📍 影響範囲
NLTKのバージョン3.10.3未満。
🔥 重要度
攻撃者が任意のコードを実行できるため重大。
🔧 修正方法
NLTKをバージョン3.10.3以上にアップデートする。
🛡️ 暫定回避
既知の回避策は特になし。
🔍 検知方法
NLTKのバージョンを確認し、3.10.3未満であれば影響を受ける。