CVE-2026-33231NLTK(自然语言工具包)是一个开源的Python自然语言处理模块套件。在其3.9.3及更早版本中,`nltk.app.wordnet_app`组件存在安全漏洞。当WordNet浏览器HTTP服务器以默认模式启动时,攻击者可利用未经身份验证的远程请求强制终止服务进程,导致系统拒绝服务,严重影响服务的可用性。
该漏洞的根源在于NLTK库中`nltk.app.wordnet_app`组件的HTTP服务器实现逻辑存在缺陷。在默认配置下,服务器未对管理接口实施严格的访问控制或身份验证机制。具体而言,代码中存在一个处理特定路径的逻辑,当接收到指向`/SHUTDOWN%20THE%20SERVER`的GET请求时,程序会误将其视为合法的管理指令,进而直接调用底层的`os._exit(0)`系统调用。该调用会强制Python进程立即退出,绕过正常的清理流程。攻击者只需通过网络发送该恶意请求,无需任何权限或用户交互即可利用此漏洞,导致正在运行的WordNet浏览器服务崩溃,造成拒绝服务(DoS)。