ABB Ability Zenon: Schwachstellen in MongoDB 4.2 setzen Industriesysteme Risiken aus
ABB Ability Zenon enthält Schwachstellen in MongoDB 4.2, die zu Datenschutzverletzungen und Systemausfällen führen können. Betroffene Sektoren und Lösungen.
Illustration mit KI erzeugt
Betroffen: ABB Ability Zenon mit IIoT-Diensten
Ein am 6. August 2026 veröffentlichter Hinweis weist auf Schwachstellen in ABB Ability Zenon hin, wenn das Produkt IIoT-Dienste mit MongoDB Server 4.2 umfasst.
Als betroffen gelten alle Versionen von ABB Ability Zenon (vers:all/*). Die Betroffenheit ist als known_affected eingestuft und gilt weltweit.
Potenziell betroffene Sektoren sind:
- Chemie;
- Kommunikation;
- kritische Fertigung;
- Staudämme;
- Energie;
- Gesundheitswesen und öffentliche Gesundheit;
- Informationstechnologie;
- Wasser und Abwasser.
Ein erfolgreicher Angriff kann es ermöglichen, Sicherheitskontrollen zu umgehen, Systemausfälle zu verursachen, nicht autorisierte Aktionen auszuführen oder Daten zu kompromittieren.
Die schwerwiegendste Schwachstelle ist ohne Authentifizierung ausnutzbar
Die Schwachstelle CVE-2025-14847 betrifft die Verarbeitung inkonsistenter Längenparameter (CWE-130). Ein nicht authentifizierter Client kann komprimierte Zlib-Header mit nicht übereinstimmenden Werten senden und Daten aus dem nicht initialisierten Heap-Speicher auslesen.
Betroffen ist MongoDB 4.2 ab Version 4.2.0 sowie frühere Versionen vor den für die Zweige 3.6, 4.0, 4.4, 5.0, 6.0, 7.0, 8.0 und 8.2 genannten Korrekturen.
Die Bewertung lautet HIGH:
- CVSS 3.1: 7.5;
- CVSS 4.0: 8.7;
- Vektor: Remote-Angriff mit geringer Komplexität, ohne erforderliche Berechtigungen und ohne Benutzerinteraktion.
Die Schwachstelle ermöglicht hauptsächlich das Auslesen von Informationen aus dem Speicher. Für diese Schwachstelle wurden keine direkten Auswirkungen auf Integrität und Verfügbarkeit angegeben.
Zwei weitere Schwachstellen betreffen authentifizierte Benutzer
CVE-2020-7928 (CWE-158) ermöglicht einem autorisierten Benutzer, der Abfragen ausführen darf, durch speziell erstellte Abfragen einen Out-of-Bounds-Read auszulösen. Dabei kann beliebiger Speicher offengelegt werden.
Betroffen sind folgende MongoDB-Versionen:
- 4.4 vor
4.4.1; - 4.2 vor
4.2.9; - 4.0 vor
4.0.20; - 3.6 vor
3.6.20.
Der CVSS-3.1-Wert beträgt 6.5 und ist als MEDIUM eingestuft.
CVE-2020-7921 (CWE-182) betrifft dagegen die Serialisierung des internen Zustands des Autorisierungssubsystems. Nach einer administrativen Aktion kann ein authentifizierter Benutzer die IP-Adress-Whitelists umgehen.
Die Schwachstelle betrifft MongoDB 4.2 vor 4.2.3 sowie die Zweige 3.6, 4.0 und 4.3 in den jeweils genannten Versionen. Für diese Schwachstelle wurden kein CVSS-Wert und kein CVSS-Vektor veröffentlicht.
Der Hinweis ordnet dem Produkt außerdem Fehler bei der Verarbeitung von API-Eingaben, fehlerhafte reguläre Ausdrücke, unbehandelte Ausnahmen, erreichbare Assertions, unbegrenzte Speicherzuweisungen, Schreibvorgänge über das Pufferende hinaus, nicht ordnungsgemäß neutralisierte Log-Ausgaben, fehlerhafte Zertifikatsvalidierung und die Ausführung mit übermäßigen Berechtigungen zu.
Was Administratoren prüfen sollten
Für ABB Ability Zenon wurden bislang keine Patches, korrigierten Versionen oder spezifischen Workarounds veröffentlicht. Administratoren sollten daher:
- Installationen von Zenon inventarisieren, die IIoT-Dienste umfassen;
- prüfen, ob MongoDB Server 4.2 eingesetzt wird;
- kontrollieren, ob die Datenbank aus nicht erforderlichen Netzwerken erreichbar ist;
- den Zugriff auf autorisierte Hosts beschränken und die Berechtigungen der Konten reduzieren;
- ungewöhnliche Abfragen, unerwartete Zlib-Anfragen, Speicherfehler und Versuche zur Änderung von IP-Whitelists überwachen;
- die Korrekturhinweise von ABB abwarten, bevor nicht verifizierte Updates installiert werden.
Da bislang keine korrigierte Version veröffentlicht wurde, haben die Netzwerksegmentierung und die Verringerung der MongoDB-Exposition höchste Priorität.
Quellen
Dieser Artikel ist eine eigenständige Aufbereitung auf Basis der folgenden Quellen.
In diesem Artikel behandelte CVEs
- CVE-2025-14847Hoch7.5Mismatched length fields in Zlib compressed protocol headers may allow a read of uninitialized heap memory by an unauthenticated client. This issue affects all MongoDB Server v7.0 prior to 7.0.28 versions, MongoDB Server v8.0 versions prior to 8.0.17, MongoDB Server v8.2 versions prior to 8.2.3, Mon
- CVE-2020-7928Mittel6.5A user authorized to perform database queries may trigger a read overrun and access arbitrary memory by issuing specially crafted queries. This issue affects MongoDB Server v4.4 versions prior to 4.4.1; MongoDB Server v4.2 versions prior to 4.2.9; MongoDB Server v4.0 versions prior to 4.0.20 and Mon
- CVE-2020-7921Mittel4.6Improper serialization of internal state in the authorization subsystem in MongoDB Server's authorization subsystem permits a user with valid credentials to bypass IP whitelisting protection mechanisms following administrative action. This issue affects MongoDB Server v4.2 versions prior to 4.2.3; M




