NLTK 3.10.0 至 3.10.2 远程代码执行漏洞 漏洞概述 NLTK 3.10.0 至 3.10.2 版本中存在一个远程代码执行漏洞,该漏洞允许攻击者通过 的 dotted-name bypass 实现任意代码执行。具体来说, 仅验证 pickle 模块字符串而非全局名称,使得攻击者可以通过属性遍历绕过白名单命名空间,从而调用外部可调用对象。攻击者可以构造不受信任的 transition-parser 模型,在通过 加载模型时执行任意命令。 影响范围 受影响版本: NLTK >= 3.10.0, < 3.10.3 CVE: CVE-2026-71513 CWE: CWE-502 Deserialization of Untrusted Data CVSS: 8.7 CVSS V4 Vector: CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N 修复方案 补丁提交: Patch Commit GitHub 链接: GitHub Link 参考链接 Patch Commit GitHub Link 贡献者 Tohirov Fazliddin Mahmud o'g'li