ABB Ability Zenon : des vulnérabilités dans MongoDB 4.2 exposent des systèmes industriels
Vulnérabilités critiques détectées dans MongoDB 4.2 utilisées par ABB Ability Zenon. Risques pour les systèmes industriels IIoT : failles exploitables sans authentification.
Image d’illustration générée par IA
ABB Ability Zenon avec services IIoT concerné
Une alerte publiée le 6 août 2026 signale des vulnérabilités dans ABB Ability Zenon lorsque le produit intègre les services IIoT avec MongoDB Server 4.2.
L’ensemble concerné comprend toutes les versions d’ABB Ability Zenon (vers:all/*). L’exposition est classée known_affected et couvre le monde entier.
Les secteurs potentiellement concernés sont notamment :
- chimie ;
- communications ;
- industrie manufacturière critique ;
- barrages ;
- énergie ;
- santé et santé publique ;
- technologies de l’information ;
- eau et eaux usées.
Une attaque réussie peut permettre de contourner des contrôles de sécurité, de provoquer l’arrêt des systèmes, d’exécuter des opérations non autorisées ou de compromettre des données.
La vulnérabilité la plus grave est exploitable sans authentification
La vulnérabilité CVE-2025-14847 concerne la gestion de paramètres de longueur incohérents (CWE-130). Un client non authentifié peut envoyer des en-têtes Zlib compressés contenant des valeurs incohérentes et lire des données présentes dans une mémoire heap non initialisée.
Le problème concerne MongoDB 4.2 à partir de 4.2.0, ainsi que les versions antérieures aux correctifs indiqués pour les branches 3.6, 4.0, 4.4, 5.0, 6.0, 7.0, 8.0 et 8.2.
L’évaluation est HIGH :
- CVSS 3.1 : 7.5 ;
- CVSS 4.0 : 8.7 ;
- vecteur : attaque à distance, faible complexité, sans privilèges et sans interaction de l’utilisateur.
La faille permet principalement de lire des informations en mémoire. Aucun impact direct sur l’intégrité et la disponibilité n’est indiqué pour cette vulnérabilité.
Deux autres failles touchent les utilisateurs authentifiés
La CVE-2020-7928 (CWE-158) permet à un utilisateur autorisé à exécuter des requêtes de provoquer une lecture hors limites au moyen de requêtes spécialement conçues. L’attaque peut exposer des données arbitraires présentes en mémoire.
Les versions suivantes de MongoDB sont concernées :
- 4.4 antérieures à
4.4.1; - 4.2 antérieures à
4.2.9; - 4.0 antérieures à
4.0.20; - 3.6 antérieures à
3.6.20.
Le score CVSS 3.1 est de 6.5, avec une sévérité MEDIUM.
La CVE-2020-7921 (CWE-182) concerne quant à elle la sérialisation de l’état interne du sous-système d’autorisation. Après une action administrative, un utilisateur authentifié peut contourner les listes blanches d’adresses IP.
La faille concerne MongoDB 4.2 dans les versions antérieures à 4.2.3, ainsi que les branches 3.6, 4.0 et 4.3 dans les versions indiquées. Aucun score ni vecteur CVSS n’a été communiqué pour cette vulnérabilité.
L’alerte associe également le produit à des erreurs de gestion des entrées d’API, des expressions régulières défectueuses, des exceptions non gérées, des assertions atteignables, des allocations non limitées, des écritures hors limites, des sorties insuffisamment neutralisées dans les journaux, une validation incorrecte des certificats et une exécution avec des privilèges excessifs.
Vérifications recommandées aux administrateurs
Aucun correctif, version corrigée ou contournement spécifique à ABB Ability Zenon n’a été communiqué. Les administrateurs devraient donc :
- recenser les installations de Zenon intégrant les services IIoT ;
- vérifier la présence de MongoDB Server 4.2 ;
- contrôler si la base de données est accessible depuis des réseaux non nécessaires ;
- limiter l’accès aux hôtes autorisés et réduire les privilèges des comptes ;
- surveiller les requêtes anormales, les requêtes Zlib inattendues, les erreurs mémoire et les tentatives de modification des listes blanches IP ;
- attendre les recommandations correctives d’ABB avant d’appliquer des mises à jour non vérifiées.
En l’absence de version corrigée publiée, la segmentation réseau et la réduction de l’exposition des services MongoDB doivent être prioritaires.
Sources
Cet article est une réécriture originale fondée sur les sources ci-dessous.
CVE traitées dans cet article
- CVE-2025-14847Élevée7.5Mismatched length fields in Zlib compressed protocol headers may allow a read of uninitialized heap memory by an unauthenticated client. This issue affects all MongoDB Server v7.0 prior to 7.0.28 versions, MongoDB Server v8.0 versions prior to 8.0.17, MongoDB Server v8.2 versions prior to 8.2.3, Mon
- CVE-2020-7928Moyenne6.5A user authorized to perform database queries may trigger a read overrun and access arbitrary memory by issuing specially crafted queries. This issue affects MongoDB Server v4.4 versions prior to 4.4.1; MongoDB Server v4.2 versions prior to 4.2.9; MongoDB Server v4.0 versions prior to 4.0.20 and Mon
- CVE-2020-7921Moyenne4.6Improper serialization of internal state in the authorization subsystem in MongoDB Server's authorization subsystem permits a user with valid credentials to bypass IP whitelisting protection mechanisms following administrative action. This issue affects MongoDB Server v4.2 versions prior to 4.2.3; M




