В отношении nltk — одного из самых широко устанавливаемых Python-пакетов для NLP и транзитивной зависимости во многих частях стека инструментов машинного обучения — 2 сентября было опубликовано восемь advisories. Из двух действительно важных речь не идет о сбоях.
Мера безопасности, которая есть, документирована и выключена
CVE-2026-62388 касается pathsec — модуля, который NLTK добавил в качестве исправления для более ранних проблем с выполнением pickle и path traversal. Он считывает флаг принудительного применения из переменной окружения, которая по умолчанию имеет значение false, и каждый контроль написан так, что при отключенном принудительном применении он выдает предупреждение и позволяет выполнению продолжиться. В proof of concept из advisory функции проверки вызываются, выводят предупреждение и все равно пропускают выполнение дальше. Любой, кто обновился в ответ на исходную уязвимость pickle и предположил, что теперь защищен, на самом деле не был защищен — если только он не задал переменную окружения.
Тот, который нельзя исправить
CVE-2026-81726 охватывает APIs для model artifact, которые используют встроенный file open по путям к модели, контролируемым вызывающей стороной, выходя за пределы sandbox даже когда принудительное применение включено. Диапазон затронутых версий — версии до и включая 3.10.3, а в поле patched-versions указано None. На момент публикации 3.10.3 — текущий релиз на PyPI. Обновиться некуда.
Что не так в распространенной трактовке
Формулировка «восемь новых уязвимостей NLTK, срочно обновляйтесь» дважды переворачивает порядок риска. Большинство из восьми уже были исправлены в релизах, вышедших в июле и августе; advisories просто догоняют события, так что это не одновременное новое раскрытие. И обновление не устраняет ту, которая действительно остается открытой — самый новый опубликованный релиз входит в затронутый диапазон. Еще одна, менее заметная ловушка: уровень серьезности в заголовке для ошибки принудительного применения — это оценка CVSS 4.0 без опубликованного вектора версии 3.1, так что сопоставление ее с оценками 3.1 из других advisories сравнивает разные шкалы, а платформа относит ее к high, а не critical.
Типичная картина дня
Отключенное принудительное применение в NLTK и его DNS-проверка, которая завершается без ошибки, когда разрешение не удается, — это та же схема отказа, что и advisory о guardrail для agent-harness, опубликованный в тот же день: контроль, который на вопрос «не удалось проверить» отвечает «продолжить». В выпусках уязвимостей 2026 года в цепочке поставок AI доминируют не столько ошибки памяти, сколько уровни безопасности, которые поставляются неактивными или fail open.
