Vulnerabilidad en Spring Data MongoDB de Spring (CVE-2026-41717)
Gravedad CVSS v3.1:
ALTA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
10/06/2026
Última modificación:
23/07/2026
Descripción
Spring Data MongoDB contiene una vulnerabilidad de inyección de expresiones SpEL (Spring Expression Language). El problema ocurre durante la vinculación de parámetros cuando un método de consulta de repositorio definido por el usuario está anotado con @Query y utiliza un marcador de posición de captura total.<br />
<br />
Versiones afectadas:<br />
Spring Data MongoDB 5.0.0 hasta 5.0.5; 4.5.0 hasta 4.5.11; 4.4.0 hasta 4.4.14; 4.3.0 hasta 4.3.16; 4.2.0 hasta 4.2.15; 4.1.0 hasta 4.1.14; 4.0.0 hasta 4.0.15; 3.4.0 hasta 3.4.19.
Impacto
Puntuación base 3.x
8.10
Gravedad 3.x
ALTA
Productos y versiones vulnerables
| CPE | Desde | Hasta |
|---|---|---|
| cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* | 3.4.0 (incluyendo) | 3.4.20 (excluyendo) |
| cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* | 4.0.0 (incluyendo) | 4.0.16 (excluyendo) |
| cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* | 4.1.0 (incluyendo) | 4.1.15 (excluyendo) |
| cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* | 4.2.0 (incluyendo) | 4.2.16 (excluyendo) |
| cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* | 4.3.0 (incluyendo) | 4.3.17 (excluyendo) |
| cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* | 4.4.0 (incluyendo) | 4.4.15 (excluyendo) |
| cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* | 4.5.0 (incluyendo) | 4.5.11.1 (incluyendo) |
| cpe:2.3:a:vmware:spring_data_mongodb:*:*:*:*:*:*:*:* | 5.0.0 (incluyendo) | 5.0.5.1 (excluyendo) |
Para consultar la lista completa de nombres de CPE con productos y versiones, ver esta página



