„`html
Zusammenfassung
CVE-2026-62384 beschreibt eine kritische SicherheitslĂĽcke in NLTK (Natural Language Toolkit) Versionen vor 3.10.2. Die Vulnerability ermöglicht es Angreifern, ĂĽber eine Symlink-basierte Sandbox-Umgehung beliebige XML-Dateien auĂźerhalb des vorgesehenen Corpus-Verzeichnisses zu lesen. Der Schweregrad wird mit „High“ eingestuft und erhält einen CVSS-Score von 7.5.
Betroffene Systeme
Betroffen sind NLTK-Installationen in Versionen vor 3.10.2. Dies umfasst insbesondere Systeme, die die FramenetCorpusReader-Komponente nutzen. Die Anfälligkeit betrifft sowohl produktive Umgebungen als auch Entwicklungs- und Testsysteme, auf denen vulnerable NLTK-Versionen eingesetzt werden.
Technische Details
Die Schwachstelle liegt in der Implementierung des FramenetCorpusReader. Der Mechanismus validiert Dateipfade, blockiert jedoch nicht ausreichend Symlinks. Angreifer können Symlinks mit Namen ohne Pfad-Trennzeichen im Corpus-Unterverzeichnis platzieren. Diese Symlinks umgehen die Pfad-Validierungsmechanismen, da die Kontrolle nur auf den Symlink-Namen selbst prüft, nicht auf sein Ziel.
Wenn die anfälligen Methoden frame_by_name(), _lu_file() oder doc() aufgerufen werden, werden die Symlinks aufgelöst und verweisen auf Dateien außerhalb des vorgesehenen Corpus-Root-Verzeichnisses. Dies ermöglicht Lesezugriff auf sensible XML-Dateien, die außerhalb des Corpus liegen sollten.
Empfohlene Massnahmen
- Sofortiges Upgrade auf NLTK Version 3.10.2 oder höher durchführen
- Regelmässige Überprüfung von Corpus-Verzeichnissen auf verdächtige Symlinks
- Implementierung von strikten Dateizugriffsberechtigungen und Verzeichnisschutz
- Monitoring von Dateizugriffsvorgängen auf sensible XML-Dateien aktivieren
- Code-Reviews durchfĂĽhren, um unbeabsichtigte FramenetCorpusReader-Nutzungen zu identifizieren
Bewertung
Mit einem CVSS-Score von 7.5 und Angriffsvektor „Network“ stellt diese Vulnerability ein erhebliches Risiko dar. Die fehlende Patch-VerfĂĽgbarkeit zum Zeitpunkt der Disclosure erfordert sofortige UpdatemaĂźnahmen. Systeme, die NLTK mit Netzwerkzugang betreiben, sollten prioritär gepatcht werden.
„`