CVE-2025-71408
CVSS 4.0: 8.5/10 · высокий уровень
Продукты: ntlk, nltk nltk
Класс проблемы: CWE-95
Опубликовано: 24.07.2026
Описание: В библиотеке NLTK до версии 3.9.3 модуль nltk.collocations передаёт аргументы командной строки в eval(). Атакующий с локальным доступом и базовыми правами может подставить своё Python-выражение и добиться RCE (выполнение кода). Публичный PoC подтверждает техническую эксплуатируемость, о реальных атаках данных нет. NLTK часто работает в пайплайнах обработки текста, поэтому код исполнится с правами процесса.
Действие: обновить NLTK до версии 3.9.3.
Карточка NVD · Ссылка на exploit/PoC из NVD
#ml #cve #CVE_2025_71408
Post #290
77