ABB Ability Zenon: vulnerabilità in MongoDB 4.2 espongono sistemi industriali

Scoperte vulnerabilità critiche in ABB Ability Zenon con MongoDB 4.2 che espongono sistemi industriali. Alto rischio senza patch disponibili.

ABB Ability Zenon: vulnerabilità in MongoDB 4.2 espongono sistemi industriali
Vulnerabilità

Immagine illustrativa generata con AI

Coinvolto ABB Ability Zenon con servizi IIoT

Un avviso rilevato il 6 agosto 2026 segnala vulnerabilità in ABB Ability Zenon quando il prodotto include i servizi IIoT con MongoDB Server 4.2.

L’insieme indicato come interessato comprende tutte le versioni di ABB Ability Zenon (vers:all/*). L’esposizione è classificata come known_affected e ha portata mondiale.

I settori potenzialmente coinvolti includono:

  • chimico;
  • comunicazioni;
  • manifatturiero critico;
  • dighe;
  • energia;
  • sanità e salute pubblica;
  • information technology;
  • acqua e acque reflue.

Un attacco riuscito può permettere di aggirare controlli di sicurezza, provocare arresti dei sistemi, eseguire operazioni non autorizzate o compromettere i dati.

La falla più grave può essere sfruttata senza autenticazione

La vulnerabilità CVE-2025-14847 riguarda la gestione di parametri di lunghezza incoerenti (CWE-130). Un client non autenticato può inviare intestazioni Zlib compresse con valori non corrispondenti e leggere dati dalla memoria heap non inizializzata.

Il problema interessa MongoDB 4.2 da 4.2.0 in poi, oltre alle versioni precedenti alle correzioni indicate per i rami 3.6, 4.0, 4.4, 5.0, 6.0, 7.0, 8.0 e 8.2.

La valutazione è HIGH:

  • CVSS 3.1: 7.5;
  • CVSS 4.0: 8.7;
  • vettore: attacco remoto, bassa complessità, senza privilegi e senza interazione dell’utente.

Il difetto consente principalmente di leggere informazioni dalla memoria. Non risultano indicati, per questa vulnerabilità, impatti diretti su integrità e disponibilità.

Altri due difetti colpiscono utenti autenticati

La CVE-2020-7928 (CWE-158) permette a un utente autorizzato a eseguire query di provocare una lettura oltre i limiti attraverso interrogazioni costruite ad hoc. L’attacco può esporre memoria arbitraria.

Sono coinvolte le versioni MongoDB:

  • 4.4 precedenti a 4.4.1;
  • 4.2 precedenti a 4.2.9;
  • 4.0 precedenti a 4.0.20;
  • 3.6 precedenti a 3.6.20.

Il punteggio CVSS 3.1 è 6.5, classificato MEDIUM.

La CVE-2020-7921 (CWE-182) riguarda invece la serializzazione dello stato interno del sottosistema di autorizzazione. Dopo un’azione amministrativa, un utente autenticato può aggirare le whitelist degli indirizzi IP.

Il difetto interessa MongoDB 4.2 precedenti a 4.2.3, oltre ai rami 3.6, 4.0 e 4.3 nelle versioni indicate. Per questa vulnerabilità non sono stati resi noti punteggio e vettore CVSS.

L’avviso associa inoltre il prodotto a errori nella gestione degli input API, espressioni regolari difettose, eccezioni non gestite, asserzioni raggiungibili, allocazioni senza limiti, scritture oltre i buffer, output non correttamente neutralizzato nei log, validazione impropria dei certificati ed esecuzione con privilegi eccessivi.

Cosa devono verificare gli amministratori

Non sono state rese note patch, versioni correttive o workaround specifici per ABB Ability Zenon. Gli amministratori dovrebbero quindi:

  1. inventariare le installazioni di Zenon che includono i servizi IIoT;
  2. verificare la presenza di MongoDB Server 4.2;
  3. controllare se il database è raggiungibile da reti non necessarie;
  4. limitare l’accesso agli host autorizzati e ridurre i privilegi degli account;
  5. monitorare query anomale, richieste Zlib inattese, errori di memoria e tentativi di modifica delle whitelist IP;
  6. attendere le indicazioni correttive di ABB prima di applicare aggiornamenti non verificati.

L’assenza di una versione correttiva pubblicata rende prioritarie la segmentazione di rete e la riduzione dell’esposizione dei servizi MongoDB.

Leggi anche

Fonti

Questo articolo è una rielaborazione originale basata sulle fonti seguenti.

CVE trattate in questo articolo

Torna alla home

Ultime notizie di cybersecurity

Tutte le notizie di cybersecurity →