CVE-2025-40592

Summary

A vulnerability has been identified in Mendix Studio Pro 10 (All versions < V10.24.24 for Windows), Mendix Studio Pro 10 (All versions < V10.24.24 for Mac), Mendix Studio Pro 11 (All versions < V11.13.0 for Windows), Mendix Studio Pro 11 (All versions < V11.13.0 for Mac), Mendix Studio Pro 11.12 (All versions < V11.12.2 for Windows), Mendix Studio Pro 11.12 (All versions < V11.12.2 for Mac), Mendix Studio Pro 11.6 (All versions < V11.6.9 for Windows), Mendix Studio Pro 11.6 (All versions < V11.6.9 for Mac), Mendix Studio Pro 9 (All versions < V9.24.44 for Windows). A zip path traversal vulnerability exists in the module installation process of Studio Pro. By crafting a malicious module and distributing it via (for example) the Mendix Marketplace, an attacker could write or modify arbitrary files in directories outside a developer’s project directory upon module installation.

Affected Software

VendorProductVersion RangeStatus
SiemensMendix Studio Pro 100 < V10.24.24affected
SiemensMendix Studio Pro 100 < V10.24.24affected
SiemensMendix Studio Pro 110 < V11.13.0affected
SiemensMendix Studio Pro 110 < V11.13.0affected
SiemensMendix Studio Pro 11.120 < V11.12.2affected
SiemensMendix Studio Pro 11.120 < V11.12.2affected
SiemensMendix Studio Pro 11.60 < V11.6.9affected
SiemensMendix Studio Pro 11.60 < V11.6.9affected
SiemensMendix Studio Pro 90 < V9.24.44affected

Weaknesses

  • CWE-22: CWE-22: Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: none
    • Automatable: no
    • Technical Impact: partial

References