„`html
Zusammenfassung
Die Sicherheitslücke CVE-2026-62385 betrifft die Natural Language Toolkit (NLTK) Bibliothek in Versionen vor 3.10.0. Eine Path-Traversal-Schwachstelle in den Komponenten FramenetCorpusReader und NKJPCorpusReader ermöglicht es Angreifern, XML-Dateien außerhalb des vorgesehenen Corpus-Verzeichnisses zu verarbeiten und auszulesen. Die Schwachstelle wird mit einem CVSS-Score von 5.9 (Medium) bewertet.
Betroffene Systeme
Folgende Komponenten sind anfällig:
- NLTK-Versionen < 3.10.0
- FramenetCorpusReader
- NKJPCorpusReader
Alle Systeme, die diese Komponenten zur XML-Verarbeitung von Corpus-Daten einsetzen, sind betroffen.
Technische Details
Die Schwachstelle entsteht durch unzureichende Eingabevalidierung bei der Verarbeitung von Selektoren und Index-Zuständen. Angreifer können folgende Methoden mit manipulierten Parametern aufrufen:
- frame_by_name()
- doc()
- lu()
- header()
Durch Path-Traversal-Sequenzen (z.B. „../“) in Parametern können Angreifer die Verzeichnisbeschränkungen umgehen und beliebige XML-Dateien laden, auf die die Anwendung Zugriff hat. Dies führt zu unbefugtem Datenzugriff und potenzieller Informationspreisgabe sensitiver Daten.
Empfohlene Massnahmen
Sofortmassnahmen:
- NLTK-Installation auf Version 3.10.0 oder neuer aktualisieren
- Eingabe-Validierung in bestehenden Anwendungen implementieren
- Pfad-Normalisierung durchführen vor der Dateiverarbeitung
- Dateizugriffe auf das erforderliche Corpus-Verzeichnis beschränken
- Anwendungen mit restriktiven Berechtigungen ausführen
Bewertung
CVSS 5.9 (Medium): Die Schwachstelle ermöglicht Datenzugriff über das Netzwerk, erfordert jedoch teilweise Mitwirkung oder spezifische Konfigurationen. Das Risiko ist moderat, sollte aber zeitnah adressiert werden, insbesondere in produktiven Umgebungen mit sensiblen Daten.
„`