NLTK-Downloader erlaubt Überschreiben beliebiger Dateien (CVE-2026-33236)

Die beliebte Python-Bibliothek NLTK (Natural Language Toolkit) weist in allen Versionen bis einschliesslich 3.9.2 eine kritische Path-Traversal-Schwachstelle auf. Der NLTK-Downloader prüft beim Verarbeiten von XML-Indexdateien die Attribute subdir und id nicht auf gefährliche Zeichenfolgen wie ../. Ein Angreifer, der einen eigenen XML-Indexserver betreibt, kann dadurch Opfer dazu bringen, beim Ausführen eines scheinbar harmlosen downloader.download()-Aufrufs beliebige Dateien auf deren System zu erstellen oder zu überschreiben – darunter potenziell sensitive Systemdateien wie /etc/passwd oder SSH-Schlüssel.

Bin ich betroffen? Wer NLTK in einem Python-Projekt einsetzt und dabei eigene oder fremde Indexserver nutzt (also nicht ausschliesslich den offiziellen NLTK-Server), ist potenziell gefährdet. Auch automatisierte Pipelines, die NLTK-Daten herunterladen, sollten geprüft werden. Die Schwachstelle erfordert, dass der Angreifer die Kontrolle über den verwendeten Indexserver hat – ein direkter Angriff ohne diesen Umweg ist nicht möglich.

Empfehlung: Ein offizieller Patch existiert derzeit nicht. Bis zur Bereitstellung einer korrigierten Version sollte man ausschliesslich den offiziellen NLTK-Datenserver verwenden und keine Drittanbieter-Indexserver einbinden. In CI/CD-Umgebungen empfiehlt sich ausserdem, NLTK-Downloads in isolierten Containern ohne schreibenden Zugriff auf kritische Systempfade auszuführen. Das Projekt sollte auf GitHub beobachtet werden, da ein Fix erwartet wird.

🔗 GitHub Advisory GHSA-469j-vmhf-r6v7

Related Posts

Atlassian-Sicherheitsupdate Februar 2026 – Handlungsbedarf für Bamboo, Confluence und Crowd

Atlassian hat am 17. Februar 2026 seinen monatlichen Sicherheitsbericht veröffentlicht, der 13 hochgradige und 3 kritische Schwachstellen in seinen Data-Center- und Server-Produkten auflistet. Betroffen sind Bamboo, Confluence und Crowd – wer diese Produkte selbst betreibt (On-Premises), sollte zeitnah handeln.

Read More

Medizintechnik-Konzern Stryker: Iranische Gruppe löscht 200.000 Geräte über Intune

Am 11. März 2026 wurde der US-amerikanische Medizintechnikkonzern Stryker Opfer eines gezielten Cyberangriffs, der erhebliche Störungen in der weltweiten Microsoft-Umgebung des Unternehmens verursachte. Betroffen waren Auftragsverarbeitung, Fertigung und Logistik – in Irland, dem größten Standort außerhalb der USA, wurden Mitarbeitende nach Hause geschickt. Die Hackergruppe Handala beansprucht die Tat für sich und gibt an, über 200.000 Geräte gelöscht und 50 TB Daten gestohlen zu haben.

Read More

Datenpanne bei asgoodasnew – 1,8 Millionen Kunden betroffen

Der deutsche Wiederverkäufer für Elektronik asgoodasnew wurde Anfang März 2026 Opfer eines Hackerangriffs. Über eine Sicherheitslücke in einem Zahlungsmodul eines Drittanbieters erlangten Angreifer Zugang zu Kundendaten – Namen, Adressen, E-Mail-Adressen, verschlüsselte Passwörter und Bestellhistorien von bis zu 1,8 Millionen Personen könnten abgeflossen sein. Das Unternehmen hat reagiert und alle Passwörter vorsorglich zurückgesetzt.

Read More