Ocho avisos para nltk —uno de los paquetes de NLP en Python más instalados y una dependencia transitiva en grandes partes del conjunto de herramientas de machine learning— se publicaron el 2 de septiembre. Los dos que importan no son fallos de caída.

Un control de seguridad que está presente, documentado y apagado

CVE-2026-62388 se refiere a pathsec, el módulo que NLTK añadió como corrección para problemas anteriores de ejecución mediante pickle y path traversal. Lee su marca de imposición desde una variable de entorno que, por defecto, es falsa, y cada barrera está escrita de forma que, cuando la imposición está desactivada, emite una advertencia y permite que la ejecución continúe. La prueba de concepto del aviso muestra cómo se llaman las funciones de validación, advierten y, aun así, siguen adelante. Quien actualizó en respuesta a la vulnerabilidad original de pickle y asumió que estaba protegido no lo estaba, salvo que también hubiera definido la variable de entorno.

La que no puedes parchear

CVE-2026-81726 abarca API de artefactos de modelos que usan la apertura de archivos integrada sobre rutas de modelo controladas por el usuario, escapando del sandbox incluso cuando la imposición está activada. Su rango afectado es las versiones hasta la 3.10.3 inclusive, y el campo de versiones parcheadas indica None. En el momento de redactar esto, 3.10.3 es la versión actual en PyPI. No hay ninguna versión a la que actualizar.

Lo que falla en el encuadre habitual

«Ocho nuevas vulnerabilidades de NLTK, actualiza ahora» invierte dos veces el orden del riesgo. La mayoría de las ocho ya estaban corregidas en versiones publicadas en julio y agosto; los avisos simplemente llegan con retraso, así que el lote no supone una nueva exposición simultánea. Y actualizar no resuelve la que está realmente abierta: la versión publicada más reciente está dentro del rango afectado. Una segunda trampa, más silenciosa: la gravedad principal del error de imposición es una puntuación CVSS 4.0 sin vector 3.1 publicado, así que citarla junto con puntuaciones 3.1 de otros avisos compara escalas distintas, y la plataforma la clasifica como alta y no crítica.

El patrón del día

La imposición desactivada de NLTK y su comprobación DNS que devuelve un resultado limpio cuando falla la resolución son la misma forma de fallo que el aviso del guardrail del harness de agentes publicado el mismo día: un control que responde «no he podido comprobarlo» con «siga adelante». La cosecha de 2026 de vulnerabilidades de la cadena de suministro de IA está dominada menos por la corrupción de memoria que por capas de seguridad que se distribuyen inertes o fallan en abierto.