CVE-2025-40592: Siemens Mendix Studio Pro 10
Medium severity, CVSS 6.1. EPSS: 0.5% chance of exploitation in the next 30 days.
A vulnerability has been identified in Mendix Studio Pro 10 (All versions < V10.24.24 for Windows), Mendix Studio Pro 10 (All versions < V10.24.24 for Mac), Mendix Studio Pro 11 (All versions < V11.13.0 for Windows), Mendix Studio Pro 11 (All versions < V11.13.0 for Mac), Mendix Studio Pro 11.12 (All versions < V11.12.2 for Windows), Mendix Studio Pro 11.12 (All versions < V11.12.2 for Mac), Mendix Studio Pro 11.6 (All versions < V11.6.9 for Windows), Mendix Studio Pro 11.6 (All versions < V11.6.9 for Mac), Mendix Studio Pro 9 (All versions < V9.24.44 for Windows). A zip path traversal vulnerability exists in the module installation process of Studio Pro. By crafting a malicious module and distributing it via (for example) the Mendix Marketplace, an attacker could write or modify arbitrary files in directories outside a developer’s project directory upon module installation.
Affected products
- Siemens Mendix Studio Pro 10: before V10.24.24 (fixed in V10.24.24)
- Siemens Mendix Studio Pro 11: before V11.13.0 (fixed in V11.13.0)
- Siemens Mendix Studio Pro 11.12: before V11.12.2 (fixed in V11.12.2)
- Siemens Mendix Studio Pro 11.6: before V11.6.9 (fixed in V11.6.9)
- Siemens Mendix Studio Pro 9: before V9.24.44 (fixed in V9.24.44)
Published 2025-06-12. Last modified 2026-09-28.