Otto advisory per nltk — uno dei pacchetti Python per NLP più installati e una dipendenza transitiva in ampie parti dello stack di strumenti per il machine learning — sono stati pubblicati il 2 settembre. I due che contano non riguardano crash.

Un controllo di sicurezza presente, documentato e spento

CVE-2026-62388 riguarda pathsec, il modulo che NLTK ha aggiunto come rimedio a precedenti problemi di esecuzione di pickle e di path traversal. Legge il proprio flag di enforcement da una variabile d'ambiente che per impostazione predefinita vale false, e ogni controllo è scritto in modo che, quando l'enforcement è disattivato, emetta un avviso e lasci proseguire l'esecuzione. Il proof of concept dell'advisory mostra le funzioni di validazione chiamate, l'avviso emesso e il proseguimento comunque. Chiunque abbia eseguito l'upgrade in risposta alla vulnerabilità pickle originale e abbia dato per scontato di essere protetto non lo era, a meno di aver impostato anche la variabile d'ambiente.

Quello che non puoi correggere

CVE-2026-81726 riguarda le API degli artifact del modello che usano l'apertura file integrata sui percorsi del modello controllati dal chiamante, uscendo dal sandbox anche quando l'enforcement è attivato. Il suo intervallo interessato è le versioni fino alla 3.10.3 inclusa, e il campo delle versioni patchate indica None. Al momento della pubblicazione, 3.10.3 è la release corrente su PyPI. Non esiste una versione a cui aggiornare.

Ciò che la lettura comune sbaglia

"Otto nuove vulnerabilità NLTK, aggiornate subito" ribalta per due volte l'ordine del rischio. La maggior parte delle otto era già stata corretta in release uscite a luglio e agosto; gli advisory stanno semplicemente recuperando terreno, quindi il gruppo non rappresenta un'esposizione nuova simultanea. E l'aggiornamento non risolve quella davvero aperta — la release pubblicata più di recente rientra nell'intervallo interessato. Una seconda trappola, più silenziosa: la severità in headline per il bug di enforcement è un punteggio CVSS 4.0 senza un vettore 3.1 pubblicato, quindi citarlo accanto ai punteggi 3.1 di altri advisory mette a confronto scale diverse, e la piattaforma lo classifica come high invece che critical.

Il modello della giornata

L'enforcement disattivato di NLTK e il suo controllo DNS che restituisce esito positivo quando la risoluzione fallisce hanno la stessa forma di guasto dell'advisory sul guardrail del harness per agent pubblicato lo stesso giorno: un controllo che risponde "non ho potuto verificare" con "procedi". Il raccolto 2026 delle vulnerabilità della supply chain AI è dominato meno dalla corruzione della memoria che da livelli di sicurezza che vengono distribuiti inattivi o falliscono aperti.