ABB Ability Zenon : des vulnérabilités dans MongoDB 4.2 exposent des systèmes industriels

Vulnérabilités critiques détectées dans MongoDB 4.2 utilisées par ABB Ability Zenon. Risques pour les systèmes industriels IIoT : failles exploitables sans authentification.

ABB Ability Zenon : des vulnérabilités dans MongoDB 4.2 exposent des systèmes industriels
Vulnérabilités

Image d’illustration générée par IA

ABB Ability Zenon avec services IIoT concerné

Une alerte publiée le 6 août 2026 signale des vulnérabilités dans ABB Ability Zenon lorsque le produit intègre les services IIoT avec MongoDB Server 4.2.

L’ensemble concerné comprend toutes les versions d’ABB Ability Zenon (vers:all/*). L’exposition est classée known_affected et couvre le monde entier.

Les secteurs potentiellement concernés sont notamment :

  • chimie ;
  • communications ;
  • industrie manufacturière critique ;
  • barrages ;
  • énergie ;
  • santé et santé publique ;
  • technologies de l’information ;
  • eau et eaux usées.

Une attaque réussie peut permettre de contourner des contrôles de sécurité, de provoquer l’arrêt des systèmes, d’exécuter des opérations non autorisées ou de compromettre des données.

La vulnérabilité la plus grave est exploitable sans authentification

La vulnérabilité CVE-2025-14847 concerne la gestion de paramètres de longueur incohérents (CWE-130). Un client non authentifié peut envoyer des en-têtes Zlib compressés contenant des valeurs incohérentes et lire des données présentes dans une mémoire heap non initialisée.

Le problème concerne MongoDB 4.2 à partir de 4.2.0, ainsi que les versions antérieures aux correctifs indiqués pour les branches 3.6, 4.0, 4.4, 5.0, 6.0, 7.0, 8.0 et 8.2.

L’évaluation est HIGH :

  • CVSS 3.1 : 7.5 ;
  • CVSS 4.0 : 8.7 ;
  • vecteur : attaque à distance, faible complexité, sans privilèges et sans interaction de l’utilisateur.

La faille permet principalement de lire des informations en mémoire. Aucun impact direct sur l’intégrité et la disponibilité n’est indiqué pour cette vulnérabilité.

Deux autres failles touchent les utilisateurs authentifiés

La CVE-2020-7928 (CWE-158) permet à un utilisateur autorisé à exécuter des requêtes de provoquer une lecture hors limites au moyen de requêtes spécialement conçues. L’attaque peut exposer des données arbitraires présentes en mémoire.

Les versions suivantes de MongoDB sont concernées :

  • 4.4 antérieures à 4.4.1 ;
  • 4.2 antérieures à 4.2.9 ;
  • 4.0 antérieures à 4.0.20 ;
  • 3.6 antérieures à 3.6.20.

Le score CVSS 3.1 est de 6.5, avec une sévérité MEDIUM.

La CVE-2020-7921 (CWE-182) concerne quant à elle la sérialisation de l’état interne du sous-système d’autorisation. Après une action administrative, un utilisateur authentifié peut contourner les listes blanches d’adresses IP.

La faille concerne MongoDB 4.2 dans les versions antérieures à 4.2.3, ainsi que les branches 3.6, 4.0 et 4.3 dans les versions indiquées. Aucun score ni vecteur CVSS n’a été communiqué pour cette vulnérabilité.

L’alerte associe également le produit à des erreurs de gestion des entrées d’API, des expressions régulières défectueuses, des exceptions non gérées, des assertions atteignables, des allocations non limitées, des écritures hors limites, des sorties insuffisamment neutralisées dans les journaux, une validation incorrecte des certificats et une exécution avec des privilèges excessifs.

Vérifications recommandées aux administrateurs

Aucun correctif, version corrigée ou contournement spécifique à ABB Ability Zenon n’a été communiqué. Les administrateurs devraient donc :

  1. recenser les installations de Zenon intégrant les services IIoT ;
  2. vérifier la présence de MongoDB Server 4.2 ;
  3. contrôler si la base de données est accessible depuis des réseaux non nécessaires ;
  4. limiter l’accès aux hôtes autorisés et réduire les privilèges des comptes ;
  5. surveiller les requêtes anormales, les requêtes Zlib inattendues, les erreurs mémoire et les tentatives de modification des listes blanches IP ;
  6. attendre les recommandations correctives d’ABB avant d’appliquer des mises à jour non vérifiées.

En l’absence de version corrigée publiée, la segmentation réseau et la réduction de l’exposition des services MongoDB doivent être prioritaires.

À lire aussi

Sources

Cet article est une réécriture originale fondée sur les sources ci-dessous.

CVE traitées dans cet article

Retour à l'accueil

Dernières actualités cybersécurité

Toutes les actualités cybersécurité →