ABB Ability Zenon: vulnerabilidades en MongoDB 4.2 exponen sistemas industriales

Descubre cómo las vulnerabilidades en MongoDB 4.2 exponen sistemas industriales a través de ABB Ability Zenon. Incluye CVEs críticas y afectaciones.

ABB Ability Zenon: vulnerabilidades en MongoDB 4.2 exponen sistemas industriales
Vulnerabilidades

Imagen ilustrativa generada con IA

ABB Ability Zenon con servicios IIoT afectado

Un aviso publicado el 6 de agosto de 2026 señala vulnerabilidades en ABB Ability Zenon cuando el producto incluye servicios IIoT con MongoDB Server 4.2.

El conjunto identificado como afectado comprende todas las versiones de ABB Ability Zenon (vers:all/*). La exposición está clasificada como known_affected y tiene alcance mundial.

Los sectores potencialmente afectados incluyen:

  • químico;
  • comunicaciones;
  • manufactura crítica;
  • presas;
  • energía;
  • sanidad y salud pública;
  • tecnologías de la información;
  • agua y aguas residuales.

Un ataque exitoso puede permitir eludir controles de seguridad, provocar interrupciones de los sistemas, ejecutar operaciones no autorizadas o comprometer datos.

La vulnerabilidad más grave puede explotarse sin autenticación

La vulnerabilidad CVE-2025-14847 está relacionada con la gestión de parámetros de longitud incoherentes (CWE-130). Un cliente no autenticado puede enviar encabezados Zlib comprimidos con valores no coincidentes y leer datos de la memoria heap no inicializada.

El problema afecta a MongoDB 4.2 desde 4.2.0, además de versiones anteriores a las correcciones indicadas para las ramas 3.6, 4.0, 4.4, 5.0, 6.0, 7.0, 8.0 y 8.2.

La evaluación es HIGH:

  • CVSS 3.1: 7.5;
  • CVSS 4.0: 8.7;
  • vector: ataque remoto, baja complejidad, sin privilegios y sin interacción del usuario.

El fallo permite principalmente leer información de la memoria. Para esta vulnerabilidad no se indican impactos directos en la integridad ni en la disponibilidad.

Otros dos fallos afectan a usuarios autenticados

La CVE-2020-7928 (CWE-158) permite que un usuario autorizado a ejecutar consultas provoque una lectura fuera de límites mediante consultas especialmente diseñadas. El ataque puede exponer memoria arbitraria.

Las versiones de MongoDB afectadas son:

  • 4.4 anteriores a 4.4.1;
  • 4.2 anteriores a 4.2.9;
  • 4.0 anteriores a 4.0.20;
  • 3.6 anteriores a 3.6.20.

La puntuación CVSS 3.1 es 6.5, clasificada como MEDIUM.

La CVE-2020-7921 (CWE-182) está relacionada con la serialización del estado interno del subsistema de autorización. Después de una acción administrativa, un usuario autenticado puede eludir las listas blancas de direcciones IP.

El fallo afecta a MongoDB 4.2 anterior a 4.2.3, además de las ramas 3.6, 4.0 y 4.3 en las versiones indicadas. Para esta vulnerabilidad no se han divulgado puntuación ni vector CVSS.

El aviso también asocia el producto con errores en la gestión de entradas de la API, expresiones regulares defectuosas, excepciones no controladas, aserciones alcanzables, asignaciones sin límites, escrituras fuera de los búferes, salida no neutralizada correctamente en los registros, validación inadecuada de certificados y ejecución con privilegios excesivos.

Qué deben comprobar los administradores

No se han divulgado parches, versiones corregidas ni workarounds específicos para ABB Ability Zenon. Por tanto, los administradores deberían:

  1. inventariar las instalaciones de Zenon que incluyan servicios IIoT;
  2. comprobar la presencia de MongoDB Server 4.2;
  3. verificar si la base de datos es accesible desde redes no necesarias;
  4. limitar el acceso a los hosts autorizados y reducir los privilegios de las cuentas;
  5. supervisar consultas anómalas, solicitudes Zlib inesperadas, errores de memoria e intentos de modificar las listas blancas de IP;
  6. esperar las indicaciones correctivas de ABB antes de aplicar actualizaciones no verificadas.

La ausencia de una versión corregida publicada convierte en prioritarias la segmentación de red y la reducción de la exposición de los servicios MongoDB.

Lee también

Fuentes

Este artículo es una reelaboración original basada en las siguientes fuentes.

CVE tratadas en este artículo

Volver al inicio

Últimas noticias de ciberseguridad

Todas las noticias de ciberseguridad →