Empresa
¿Quiénes somos? Visión y Valores
Herramientas
Email Checker Vigía DNS SSL Checker Password Strength HTTP Headers
Alertas
Todas las alertas Vulnerabilidades Incidentes Solo críticas En CISA KEV
Editorial
Análisis técnico ¿Cuál es mi IP?
Blog
Blog 2MCI ISO 27001 Amenazas LATAM Recursos Gratuitos eBook Gratuito Newsletter Podcast / YouTube
Empresa
Servicios Contacto Suscribirse al Newsletter
🆕 Nuevo en 2MCI
✨ Crear cuenta gratis 🛠️ Ver herramientas sin registro
Ya tengo cuenta
🔒 Iniciar sesión
Equipo
🏠 Portal interno 2MCI
Crítico CVE-2026-79657 Multiple Vendors

Vulnerabilidad crítica de ejecución remota en NLTK anteriores a 3.10.3

Vulnerabilidad · Publicado 25/08/2026

9.8
CVSS 3.x
04 Medio7 Alto9 Crítico10
Severidad: Crítico
Resumen ejecutivo

NLTK versiones anteriores a 3.10.3 contienen una vulnerabilidad de ejecución remota de código (RCE) en cargadores pickle que confían en espacios de nombres completos en lugar de funciones seguras específicas. Atacantes pueden crear cargas pickle maliciosas invocando funciones peligrosas como ReppTokenizer._execute y numpy.f2py.crackfortran.myeval durante la carga de modelos o tokens, comprometiendo servidores de procesamiento de lenguaje natural en empresas de LATAM que procesen datos no verificados.

Análisis asistido por IA, contexto LATAM revisado por el equipo 2MCI.

Descripción técnica

Descripción técnica

NLTK versions before 3.10.3 contain a remote code execution vulnerability in allowlisted pickle loaders that trust entire module namespaces instead of specific safe callables. Attackers can craft malicious pickle payloads invoking dangerous in-namespace functions like ReppTokenizer._execute and numpy.f2py.crackfortran.myeval through pickle REDUCE to execute arbitrary commands during model or tokenizer artifact loading.

Puntuación CVSS

Score: 9.8/10 — Severidad: CRITICAL — Estado NIST: Received

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

Debilidades (CWE)

CWE-502

Fuente oficial

Publicado en NIST NVD.

¿Qué hacer?
  • Actualizar NLTK a versión 3.10.3 o posterior en todos los sistemas en producción
  • Revisar logs de acceso a endpoints que carguen modelos o tokens NLTK
  • Implementar validación de integridad en archivos pickle antes de cargar
  • Aislar sistemas afectados si la actualización requiere testing previo
  • Consultar NIST NVD para actualizaciones del estado del CVE-2026-79657
Esta alerta fue generada automáticamente a partir del NVD del NIST.
← Volver a todas las alertas