CVE-2026-79675
Kritisk

CVE-2026-79675: Kritisk sårbarhed i NLTK – opdater nu

Sårbarhed i NLTK (Python-bibliotek) lader angribere køre vilkårlig kode via manipulerede JVM-indstillinger – opdater til version 3.10.3 nu.

CVSS Score
9.8
Offentliggjort
25/08/2026
Patch-status
available
Exploit
poc_public
Tidsfrist
Opdater inden for 24-48 timer

Hvad er det?

NLTK er et populært Python-bibliotek til behandling af naturligt sprog (tekstanalyse, sprogforståelse m.m.). I versioner før 3.10.3 validerer NLTK ikke de JVM-indstillinger (indstillinger til Javas virtuelle maskine), som kan sendes med ved visse funktionskald. Det betyder, at en angriber kan smugle farlige kommandoer ind via disse indstillinger og få systemet til at udføre kode efter eget valg. Fejlen er kategoriseret som en argument injection-sårbarhed (CWE-88), hvilket vil sige, at angriberen misbruger et program ved at injicere uventede parametre i et kommandokald.

Hvem rammer det?

Sårbarheden rammer virksomheder og udviklere, der bruger NLTK i Python-applikationer – særligt dem, der anvender NLTK’s Stanford-integrationer til sproganalyse. Det kan eksempelvis dreje sig om:

  • Virksomheder med chatbots, søgefunktioner eller dokumentanalyse bygget i Python
  • Udviklingsteams der bruger NLTK i interne databehandlingsværktøjer
  • Hosting-miljøer hvor NLTK-baserede applikationer er tilgængelige via netværket

Hvis din virksomhed ikke selv udvikler software, men benytter et eksternt system, der bruger NLTK, bør du kontakte din leverandør og spørge, om de er opdaterede.

Hvad kan ske?

En angriber, der udnytter sårbarheden, kan opnå fuld kontrol over det system, der kører NLTK-applikationen. I praksis betyder det:

  • Fortrolighed (C=HØJ): Angriberen kan læse alle filer og data på serveren – herunder kundedata, adgangskoder og interne dokumenter.
  • Integritet (I=HØJ): Angriberen kan ændre, slette eller plante data og filer på systemet.
  • Tilgængelighed (A=HØJ): Angriberen kan lukke systemet ned eller gøre det utilgængeligt for brugerne.

Angrebet kræver ingen login, ingen særlige rettigheder og ingen handling fra din sides – det kan ske fuldautomatisk over internettet.

Hvor alvorligt er det?

Sårbarheden er vurderet kritisk med en CVSS-score på 9,8 ud af 10. Det er den højest mulige risikoklasse. Kombinationen af følgende faktorer gør den særlig farlig:

  • Angrebet kan udføres over netværket uden at angriberen er logget ind
  • Det kræver ingen brugerinteraktion (ingen medarbejder behøver klikke på noget)
  • Angrebets kompleksitet er lav – det er ikke svært at udnytte for en erfaren angriber
  • Konsekvensen rammer alle tre grundpiller: fortrolighed, integritet og tilgængelighed

Hvad gør jeg nu?

Handl hurtigt. Her er hvad du konkret skal gøre:

  1. Find ud af om du bruger NLTK: Spørg din IT-ansvarlige eller leverandør, om jeres systemer bruger Python-biblioteket NLTK – og i givet fald hvilken version.
  2. Opdater til NLTK 3.10.3 eller nyere: Opdateringen kan typisk foretages med kommandoen pip install --upgrade nltk i jeres Python-miljø. Bed din IT-ansvarlige om at gøre dette straks.
  3. Genstart berørte applikationer: Efter opdateringen skal de applikationer, der bruger NLTK, genstartes for at ændringen træder i kraft.
  4. Kontakt din leverandør hvis relevant: Bruger I et eksternt system, der anvender NLTK, skal du bede leverandøren bekræfte, at de har opdateret.
  5. Overvåg for mistænkelig aktivitet: Tjek om der har været usædvanlig aktivitet på serverne i den seneste periode – særligt ukendte processer eller filændringer.
Tidsfrist

Opdater inden for 24-48 timer

Sådan ser Auroa det

Vi anbefaler, at du behandler denne sårbarhed som akut og opdaterer NLTK til version 3.10.3 eller nyere inden for de næste 24-48 timer. Kritiske sårbarheder med denne profil – ingen login krævet, lav kompleksitet, fuld systemkontrol – tiltrækker hurtigt automatiserede angreb. Hvis du er usikker på om din virksomhed er berørt, er du velkommen til at kontakte os for en hurtig vurdering.

Tidslinje

25/08/2026
CVE offentliggjort
CVE-2026-79675 blev offentliggjort i NVD med en kritisk CVSS-score på 9,8. Sårbarheden i NLTK's håndtering af JVM-parametre blev dermed kendt for offentligheden.
25/08/2026
Patch frigivet: NLTK 3.10.3
NLTK-projektet udgav version 3.10.3, som lukker sårbarheden ved at validere JVM-indstillinger korrekt, inden de sendes videre til Stanford-wrapper-klasserne.
26/08/2026
Proof-of-concept tilgængeligt
Inden for kort tid efter offentliggørelsen cirkulerede proof-of-concept-kode (demonstrationskode der viser, at angrebet virker), hvilket øger risikoen for automatiserede angreb mod ikke-opdaterede systemer.
27/08/2026
Aktiv scanningsaktivitet forventet
Baseret på sårbarhedens profil – lav kompleksitet, ingen login krævet – er det forventeligt, at automatiserede scannere begynder at søge efter sårbare installationer inden for få dage efter offentliggørelsen.

Konkrete eksempler

Angriber overtager server via tekstanalyse-API

En virksomhed har bygget en intern tekstanalyse-tjeneste, der bruger NLTK’s Stanford-integration til at kategorisere kundehenvendelser. En angriber sender et manipuleret API-kald, der indeholder en ondsindet JVM-indstilling (-agentpath) som parameter. NLTK videresender indstillingen uden validering, og angriberen opnår fuld adgang til serveren – inklusive alle kundedata gemt på systemet.

Ondsindet @argfile bruges til at køre bagdør

En angriber udnytter @argfile-mekanismen i JVM til at pege på en fil med skadelige kommandoer, som angriberen på forhånd har uploadet til serveren. Når NLTK kalder Java-processen, indlæses filen automatisk af JVM’en, og angribers bagdørsprogram (et program der giver vedvarende adgang) installeres på serveren uden at nogen bemærker det.

Automatiseret bot scanner og udnytter sårbare installationer

Efter offentliggørelsen af CVE-2026-79675 sætter en trusselsaktør en automatiseret bot op, der scanner internettet for kendte NLTK-endpoints. Virksomheder med ældre NLTK-versioner og internet-eksponerede applikationer rammes inden for timer – uden at nogen medarbejder har gjort noget forkert. Angriberen kan herefter kryptere data og kræve løsesum (ransomware-angreb).

Ofte stillede spørgsmål

Ramte produkter

CVSS-detaljer

Attack Vector
NETWORK
Attack Complexity
LOW
Privileges Required
NONE
User Interaction
NONE
Scope
UNCHANGED
Confidentiality
HIGH
Integrity
HIGH
Availability
HIGH

CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H

CWE-svaghedstyper

CWE-88

Original NVD-beskrivelse (engelsk)

NLTK before 3.10.3 fails to validate JVM options passed through the per-call options parameter in the java() function, allowing attackers to inject dangerous JVM flags. Attackers can supply malicious options like -agentpath, -javaagent, or @argfile to Stanford wrapper classes to achieve arbitrary code execution.

Referencer & kilder

Officielle advisories

Patches

Eksterne kilder

Sværhedsgrad
Kritisk
CVSS Base Score
9.8
Visning
Hurtige fakta
CVE-ID
CVE-2026-79675
Offentliggjort
25/08/2026
Sidst opdateret
25/08/2026
Exploit-status
poc_public
Patch-status
available
Tidsfrist
Opdater inden for 24-48 timer

Brug for hjælp med jeres sikkerhed?

Vi hjælper SMV’er med at omsætte trusler som denne til konkrete handlingsplaner.