Huit avis de sécurité concernant nltk — l’un des paquets Python de TAL les plus largement installés et une dépendance transitive dans une grande partie de la pile d’outils de machine learning — ont été publiés le 2 septembre. Les deux qui comptent ne provoquent pas de plantage.

Un contrôle de sécurité présent, documenté, mais désactivé

CVE-2026-62388 concerne pathsec, le module que NLTK a ajouté comme remédiation à d’anciens problèmes d’exécution de pickle et de traversée de chemins. Il lit son indicateur d’application depuis une variable d’environnement qui vaut false par défaut, et chaque contrôle est conçu de sorte que, lorsque l’application est désactivée, il émet un avertissement et laisse l’exécution se poursuivre. La preuve de concept de l’avis montre les fonctions de validation appelées, l’avertissement émis, puis la poursuite de l’exécution. Toute personne qui a mis à jour en réponse à la vulnérabilité pickle d’origine et supposé être protégée ne l’était pas, à moins d’avoir également défini la variable d’environnement.

Celui que l’on ne peut pas corriger

CVE-2026-81726 couvre des API d’artefacts de modèle qui utilisent l’ouverture de fichier intégrée sur des chemins de modèle contrôlés par l’appelant, en sortant du sandbox même lorsque l’application est activée. Son périmètre affecté va des versions jusqu’à 3.10.3 inclus, et le champ des versions corrigées indique None. Au moment de la rédaction, 3.10.3 est la version actuelle sur PyPI. Il n’existe aucune version vers laquelle mettre à niveau.

Ce que le cadrage habituel interprète mal

« Huit nouvelles vulnérabilités NLTK, mettez à jour maintenant » inverse deux fois l’ordre des risques. La plupart des huit avaient déjà été corrigées dans des versions publiées en juillet et en août ; les avis ne font que rattraper leur retard, si bien que ce lot ne correspond pas à une nouvelle exposition simultanée. Et la mise à jour ne résout pas celle qui est réellement ouverte — la dernière version publiée se trouve dans la plage affectée. Deuxième piège plus discret : la gravité mise en avant pour le bug d’application est un score CVSS 4.0 sans vecteur 3.1 publié ; la citer aux côtés de scores 3.1 d’autres avis revient donc à comparer des échelles différentes, et la plateforme la classe comme élevée plutôt que critique.

Le schéma du jour

L’application désactivée de NLTK et son contrôle DNS qui se termine proprement lorsque la résolution échoue relèvent du même schéma de défaillance que l’avis sur la garde-fou du harness d’agent publié le même jour : un contrôle qui répond « je n’ai pas pu vérifier » par « poursuivre ». La cuvée 2026 des vulnérabilités de la chaîne d’approvisionnement IA est dominée moins par la corruption mémoire que par des couches de sécurité qui sont livrées inertes ou qui échouent en mode ouvert.