Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Mendix Studio (CVE-2025-40592)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-22 Limitación incorrecta de nombre de ruta a un directorio restringido (Path Traversal)
Fecha de publicación:
12/06/2025
Última modificación:
08/07/2025

Descripción

Se ha identificado una vulnerabilidad en Mendix Studio Pro 10 (todas las versiones < V10.23.0), Mendix Studio Pro 10.12 (todas las versiones < V10.12.17), Mendix Studio Pro 10.18 (todas las versiones < V10.18.7), Mendix Studio Pro 10.6 (todas las versiones < V10.6.24), Mendix Studio Pro 11 (todas las versiones), Mendix Studio Pro 8 (todas las versiones < V8.18.35) y Mendix Studio Pro 9 (todas las versiones < V9.24.35). Existe una vulnerabilidad de cruce de ruta zip en el proceso de instalación del módulo de Studio Pro. Al manipular un módulo malicioso y distribuirlo a través de (por ejemplo) Mendix Marketplace, un atacante podría escribir o modificar archivos arbitrarios en directorios externos al directorio del proyecto del desarrollador durante la instalación del módulo.

Referencias a soluciones, herramientas e información