Oito avisos de segurança para nltk — um dos pacotes de NLP em Python mais amplamente instalados e uma dependência transitiva em grandes partes da stack de ferramentas de machine learning — foram publicados em 2 de setembro. Os dois que importam não são falhas de crash.

Um controle de segurança que existe, é documentado e está desligado

CVE-2026-62388 diz respeito ao pathsec, o módulo que o NLTK adicionou como remediação para problemas anteriores de execução por pickle e path traversal. Ele lê sua flag de enforcement a partir de uma variável de ambiente que tem como padrão false, e cada verificação foi escrita de modo que, quando o enforcement está desligado, ela emite um aviso e permite que a execução continue. A prova de conceito do aviso mostra as funções de validação sendo chamadas, emitindo o aviso e prosseguindo mesmo assim. Quem atualizou em resposta à vulnerabilidade original de pickle e presumiu estar protegido não estava, a menos que também tivesse definido a variável de ambiente.

Aquilo que não tem correção

CVE-2026-81726 cobre APIs de artefatos de modelo que usam o open de arquivos embutido em caminhos de modelo controlados pelo chamador, escapando do sandbox mesmo quando o enforcement está ativado. O intervalo afetado vai até e inclui as versões 3.10.3, e o campo de versões corrigidas diz None. No momento da redação, 3.10.3 é a versão atual no PyPI. Não há versão para a qual atualizar.

O que a formulação comum erra

"Oito novas vulnerabilidades no NLTK, atualize agora" inverte duas vezes a ordem de risco. A maioria das oito já havia sido corrigida em releases lançados em julho e agosto; os avisos apenas chegaram depois, então o conjunto não representa uma nova exposição simultânea. E atualizar não resolve a que de fato permanece aberta — a versão mais recente publicada está dentro do intervalo afetado. Uma segunda armadilha, mais discreta: a gravidade principal do bug de enforcement é uma pontuação CVSS 4.0, sem vetor 3.1 publicado, então citá-la ao lado de pontuações 3.1 de outros avisos compara escalas diferentes, e a plataforma a classifica como alta, não crítica.

O padrão do dia

O enforcement desativado do NLTK e sua verificação de DNS que retorna limpa quando a resolução falha seguem o mesmo formato de falha do aviso de guarda-corpo do agent harness publicado no mesmo dia: um controle que responde a "não consegui verificar" com "prossiga". A safra de 2026 de vulnerabilidades na cadeia de suprimentos de IA é dominada menos por corrupção de memória do que por camadas de segurança que já vêm inertes ou falham de forma aberta.