Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Compass de MongoDB (CVE-2026-9101)

Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/05/2026
Última modificación:
24/09/2026

Descripción

Contaminación de prototipos en la lógica de análisis de CSV durante la importación puede llevar a que rutas de archivo no confiables (pero no argumentos) entren en shell.openExternal después de un comportamiento de usuario específico, resultando en la ejecución de comandos 'de 1 clic'.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:mongodb:compass:1.36.3:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.36.4:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.37.0:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.38.0:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.38.1:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.38.2:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.39.0:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.39.1:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.39.2:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.39.3:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.39.4:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.40.0:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.40.1:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.40.2:*:*:*:*:*:*:*
cpe:2.3:a:mongodb:compass:1.40.3:*:*:*:*:*:*:*


Referencias a soluciones, herramientas e información