ABB Ability Zenon: vulnerabilità in MongoDB 4.2 espongono sistemi industriali
Scoperte vulnerabilità critiche in ABB Ability Zenon con MongoDB 4.2 che espongono sistemi industriali. Alto rischio senza patch disponibili.
Immagine illustrativa generata con AI
Coinvolto ABB Ability Zenon con servizi IIoT
Un avviso rilevato il 6 agosto 2026 segnala vulnerabilità in ABB Ability Zenon quando il prodotto include i servizi IIoT con MongoDB Server 4.2.
L’insieme indicato come interessato comprende tutte le versioni di ABB Ability Zenon (vers:all/*). L’esposizione è classificata come known_affected e ha portata mondiale.
I settori potenzialmente coinvolti includono:
- chimico;
- comunicazioni;
- manifatturiero critico;
- dighe;
- energia;
- sanità e salute pubblica;
- information technology;
- acqua e acque reflue.
Un attacco riuscito può permettere di aggirare controlli di sicurezza, provocare arresti dei sistemi, eseguire operazioni non autorizzate o compromettere i dati.
La falla più grave può essere sfruttata senza autenticazione
La vulnerabilità CVE-2025-14847 riguarda la gestione di parametri di lunghezza incoerenti (CWE-130). Un client non autenticato può inviare intestazioni Zlib compresse con valori non corrispondenti e leggere dati dalla memoria heap non inizializzata.
Il problema interessa MongoDB 4.2 da 4.2.0 in poi, oltre alle versioni precedenti alle correzioni indicate per i rami 3.6, 4.0, 4.4, 5.0, 6.0, 7.0, 8.0 e 8.2.
La valutazione è HIGH:
- CVSS 3.1: 7.5;
- CVSS 4.0: 8.7;
- vettore: attacco remoto, bassa complessità, senza privilegi e senza interazione dell’utente.
Il difetto consente principalmente di leggere informazioni dalla memoria. Non risultano indicati, per questa vulnerabilità, impatti diretti su integrità e disponibilità.
Altri due difetti colpiscono utenti autenticati
La CVE-2020-7928 (CWE-158) permette a un utente autorizzato a eseguire query di provocare una lettura oltre i limiti attraverso interrogazioni costruite ad hoc. L’attacco può esporre memoria arbitraria.
Sono coinvolte le versioni MongoDB:
- 4.4 precedenti a
4.4.1; - 4.2 precedenti a
4.2.9; - 4.0 precedenti a
4.0.20; - 3.6 precedenti a
3.6.20.
Il punteggio CVSS 3.1 è 6.5, classificato MEDIUM.
La CVE-2020-7921 (CWE-182) riguarda invece la serializzazione dello stato interno del sottosistema di autorizzazione. Dopo un’azione amministrativa, un utente autenticato può aggirare le whitelist degli indirizzi IP.
Il difetto interessa MongoDB 4.2 precedenti a 4.2.3, oltre ai rami 3.6, 4.0 e 4.3 nelle versioni indicate. Per questa vulnerabilità non sono stati resi noti punteggio e vettore CVSS.
L’avviso associa inoltre il prodotto a errori nella gestione degli input API, espressioni regolari difettose, eccezioni non gestite, asserzioni raggiungibili, allocazioni senza limiti, scritture oltre i buffer, output non correttamente neutralizzato nei log, validazione impropria dei certificati ed esecuzione con privilegi eccessivi.
Cosa devono verificare gli amministratori
Non sono state rese note patch, versioni correttive o workaround specifici per ABB Ability Zenon. Gli amministratori dovrebbero quindi:
- inventariare le installazioni di Zenon che includono i servizi IIoT;
- verificare la presenza di MongoDB Server 4.2;
- controllare se il database è raggiungibile da reti non necessarie;
- limitare l’accesso agli host autorizzati e ridurre i privilegi degli account;
- monitorare query anomale, richieste Zlib inattese, errori di memoria e tentativi di modifica delle whitelist IP;
- attendere le indicazioni correttive di ABB prima di applicare aggiornamenti non verificati.
L’assenza di una versione correttiva pubblicata rende prioritarie la segmentazione di rete e la riduzione dell’esposizione dei servizi MongoDB.
Fonti
Questo articolo è una rielaborazione originale basata sulle fonti seguenti.
CVE trattate in questo articolo
- CVE-2025-14847Alta7.5Mismatched length fields in Zlib compressed protocol headers may allow a read of uninitialized heap memory by an unauthenticated client. This issue affects all MongoDB Server v7.0 prior to 7.0.28 versions, MongoDB Server v8.0 versions prior to 8.0.17, MongoDB Server v8.2 versions prior to 8.2.3, Mon
- CVE-2020-7928Media6.5A user authorized to perform database queries may trigger a read overrun and access arbitrary memory by issuing specially crafted queries. This issue affects MongoDB Server v4.4 versions prior to 4.4.1; MongoDB Server v4.2 versions prior to 4.2.9; MongoDB Server v4.0 versions prior to 4.0.20 and Mon
- CVE-2020-7921Media4.6Improper serialization of internal state in the authorization subsystem in MongoDB Server's authorization subsystem permits a user with valid credentials to bypass IP whitelisting protection mechanisms following administrative action. This issue affects MongoDB Server v4.2 versions prior to 4.2.3; M




