MEDIUM
Prototype pollution in csv parsing
Published May 20, 2026
5.3
MEDIUMCVSS 4.0
EPSS 0.45%
Description
Prototype pollution in csv parsing logic during import can lead to untrusted file paths (but not arguments) entering shell.openExternal after specific user behavior leading to "1-click" command execution.
Affected products
-
- Version 1.36.3StatusaffectedConstraints-
- Version 1.36.4StatusaffectedConstraints-
- Version 1.37.0StatusaffectedConstraints-
- Version 1.38.0StatusaffectedConstraints-
- Version 1.38.1StatusaffectedConstraints-
- Version 1.38.2StatusaffectedConstraints-
- Version 1.39.0StatusaffectedConstraints-
- Version 1.39.1StatusaffectedConstraints-
- Version 1.39.2StatusaffectedConstraints-
- Version 1.39.3StatusaffectedConstraints-
- Version 1.39.4StatusaffectedConstraints-
- Version 1.40.0StatusaffectedConstraints-
- Version 1.40.1StatusaffectedConstraints-
- Version 1.40.2StatusaffectedConstraints-
- Version 1.40.3StatusaffectedConstraints-
- Version 1.40.4StatusaffectedConstraints-
- Version 1.41.0StatusaffectedConstraints-
- Version 1.42.0StatusaffectedConstraints-
- Version 1.42.1StatusaffectedConstraints-
- Version 1.42.2StatusaffectedConstraints-
- Version 1.42.3StatusaffectedConstraints-
- Version 1.42.5StatusaffectedConstraints-
- Version 1.43.0StatusaffectedConstraints-
- Version 1.43.1StatusaffectedConstraints-
- Version 1.43.2StatusaffectedConstraints-
- Version 1.43.3StatusaffectedConstraints-
- Version 1.43.4StatusaffectedConstraints-
- Version 1.43.5StatusaffectedConstraints-
- Version 1.43.6StatusaffectedConstraints-
- Version 1.44.0StatusaffectedConstraints-
- Version 1.44.3StatusaffectedConstraints-
- Version 1.44.4StatusaffectedConstraints-
- Version 1.44.5StatusaffectedConstraints-
- Version 1.44.6StatusaffectedConstraints-
- Version 1.44.7StatusaffectedConstraints-
- Version 1.45.0StatusaffectedConstraints-
- Version 1.45.1StatusaffectedConstraints-
- Version 1.45.2StatusaffectedConstraints-
- Version 1.45.3StatusaffectedConstraints-
- Version 1.45.4StatusaffectedConstraints-
- Version 1.46.0StatusaffectedConstraints-
- Version 1.46.1StatusaffectedConstraints-
- Version 1.46.10StatusaffectedConstraints-
- Version 1.46.11StatusaffectedConstraints-
- Version 1.46.2StatusaffectedConstraints-
- Version 1.46.3StatusaffectedConstraints-
- Version 1.46.4StatusaffectedConstraints-
- Version 1.46.5StatusaffectedConstraints-
- Version 1.46.6StatusaffectedConstraints-
- Version 1.46.7StatusaffectedConstraints-
- Version 1.46.8StatusaffectedConstraints-
- Version 1.46.9StatusaffectedConstraints-
- Version 1.47.0StatusaffectedConstraints-
- Version 1.47.1StatusaffectedConstraints-
- Version 1.48.0StatusaffectedConstraints-
- Version 1.48.1StatusaffectedConstraints-
- Version 1.48.2StatusaffectedConstraints-
- Version 1.49.0StatusaffectedConstraints-
- Version 1.49.1StatusaffectedConstraints-
- Version 1.49.2StatusaffectedConstraints-
- Version 1.49.3StatusaffectedConstraints-
- Version 1.49.4StatusaffectedConstraints-
- Version 1.49.5StatusaffectedConstraints-
- Version
Default status is the baseline for the product, each version can override it (e.g. patched versions marked unaffected).
| Vendor | Product | Default status | Versions | ||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||||
|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|---|
| MongoDB, Inc. | Compass | unaffected |
|
No data.
No data.
No Red Hat product state for this CVE.
No package ranges for this CVE.
Remediation
No remediation recorded yet.
Weaknesses (1)
References (2)
- https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-31127 Advisory
- https://jira.mongodb.org/browse/COMPASS-10657 issue-tracking
| Link | Providers | Tags |
|---|---|---|
| https://euvd.enisa.europa.eu/vulnerability/EUVD-2026-31127 | Advisory | |
| https://jira.mongodb.org/browse/COMPASS-10657 | issue-tracking |
Change history (0)
No recorded changes yet.
Sources
CVE.org / MITRE
Status PUBLISHED
Assigner mongodb
Published May 20, 2026
Updated May 27, 2026
Reserved May 20, 2026
Link CVE-2026-9101
CISA Vulnrichment
Updated May 23, 2026
ENISA EUVD
EUVD-2026-31127 Assigner mongodb
Published May 20, 2026
Updated May 27, 2026
Exploited since n/a
Link EUVD-2026-31127