← Retour
CVE-2026-78681
high
CVSS 7.5
NLTK versions before 3.10.3 use xml.etree.ElementTree to parse XML in multiple modules, which...
Résumé
NLTK versions before 3.10.3 use xml.etree.ElementTree to parse XML in multiple modules, which...
Résumé IA openai / gpt-4o
Une vulnérabilité référencée **CVE-2026-78681** a été découverte dans dos.
Des attaquants peuvent cibler un point d'entrée spécifique comme ``xml.etree.ElementTree`` à distance pour détourner le produit.
Risque d'opérations non autorisées ou de divulgation. Score CVSS : 7.5/10.
Action : mettez à jour dos vers **>=3.10.3** ou supérieur.
En cas de doute, contactez votre service informatique ou cherchez « dos CVE-2026-78681 » sur le site de l'éditeur.
CVE-2026-78681 (dos) — CWE-776 / CVSS v3 7.5
Vecteur d'attaque : distant (réseau) / non authentifié / sans interaction utilisateur
Surface d'attaque : `xml.etree.ElementTree` / `nltk.chunk.named_entity.load_ace_file` / `nltk.internals.ElementWrapper` / `nltk.downloader`
Versions affectées : `<= 3.10.2`
Correctif : `>=3.10.3` — appliquer immédiatement
Plan : 1) Audit SBOM, 2) Mise à jour staging→prod, 3) Surveillance WAF/proxy sur les endpoints affectés, 4) Recherche d'IOC dans les logs.
Réfs : voir GHSA / avis éditeur / version corrigée liés sur cette page.
❓ Quel est le problème
NLTKにおけるXML解析の脆弱性。
📍 Périmètre concerné
NLTKの3.10.3未満のバージョン。
🔥 Gravité
攻撃者がXMLドキュメントの構造を悪用し、メモリを消費させることでDoS攻撃を引き起こせる。
🔧 Comment corriger
NLTKをバージョン3.10.3以降にアップグレードする。
🛡️ Contournement
情報なし
🔍 Détection
xml.etree.ElementTreeを使用してXMLを解析しているか確認する。