Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Spring Data MongoDB de Spring (CVE-2026-41717)

Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026

Descripción

Spring Data MongoDB contiene una vulnerabilidad de inyección de expresiones SpEL (Spring Expression Language). El problema ocurre durante la vinculación de parámetros cuando un método de consulta de repositorio definido por el usuario está anotado con @Query y utiliza un marcador de posición de captura total.<br /> <br /> Versiones afectadas:<br /> Spring Data MongoDB 5.0.0 hasta 5.0.5; 4.5.0 hasta 4.5.11; 4.4.0 hasta 4.4.14; 4.3.0 hasta 4.3.16; 4.2.0 hasta 4.2.15; 4.1.0 hasta 4.1.14; 4.0.0 hasta 4.0.15; 3.4.0 hasta 3.4.19.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* 3.4.0 (incluyendo) 3.4.20 (excluyendo)
cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* 4.0.0 (incluyendo) 4.0.16 (excluyendo)
cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* 4.1.0 (incluyendo) 4.1.15 (excluyendo)
cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* 4.2.0 (incluyendo) 4.2.16 (excluyendo)
cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* 4.3.0 (incluyendo) 4.3.17 (excluyendo)
cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* 4.4.0 (incluyendo) 4.4.15 (excluyendo)
cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* 4.5.0 (incluyendo) 4.5.11.1 (incluyendo)
cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* 5.0.0 (incluyendo) 5.0.5.1 (excluyendo)


Referencias a soluciones, herramientas e información