Vulnerabilidad en Compass de MongoDB (CVE-2026-9101)
Gravedad CVSS v4.0:
MEDIA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
20/05/2026
Última modificación:
24/09/2026
Descripción
Contaminación de prototipos en la lógica de análisis de CSV durante la importación puede llevar a que rutas de archivo no confiables (pero no argumentos) entren en shell.openExternal después de un comportamiento de usuario específico, resultando en la ejecución de comandos 'de 1 clic'.
Impacto
Puntuación base 4.0
5.30
Gravedad 4.0
MEDIA
Puntuación base 3.x
4.30
Gravedad 3.x
MEDIA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:mongodb:compass:1.36.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.36.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.37.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.38.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.38.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.38.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.39.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.39.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.39.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.39.3:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.39.4:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.40.0:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.40.1:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.40.2:*:*:*:*:*:*:* | ||
| cpe:2.3:a:mongodb:compass:1.40.3:*:*:*:*:*:*:* |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página


