Spring Data MongoDB Expression Injection Vulnerability in User-Defined Queries
CVE-2026-41717
8.1HIGH
What is CVE-2026-41717?
A vulnerability in Spring Data MongoDB allows for SpEL (Spring Expression Language) expression injection during parameter binding. This issue arises when user-defined repository query methods annotated with @Query utilize a capture-all placeholder. This could potentially allow malicious users to execute arbitrary expressions, impacting the integrity and security of the application. Developers should review their implementations and apply recommended mitigations.
Affected Version(s)
Spring Data MongoDB 5.0.0 < 5.0.5.1
Spring Data MongoDB 4.5.0 < 4.5.11.1
Spring Data MongoDB 4.4.0 < 4.4.15
