Múltiples vulnerabilidades en zenon de ABB
Fecha de publicación 31/07/2026
Identificador
INCIBE-2026-524
Importancia
4 - Alta
Recursos Afectados
ABB AbilityTM zenon.
Descripción
ABB ha publicado 13 vulnerabilidades: 5 de severidad alta y 8 medias, que afectan a ABB Ability™ zenon debido al uso de la versión 4.2 de MongoDB, actualmente sin soporte (End-of-Life). Su explotación podría permitir el acceso a información sensible, provocar condiciones de denegación de servicio (DoS) o afectar a la disponibilidad del sistema.
Solución
ABB recomienda adoptar las siguientes medidas:
- Sustituir la instancia integrada de MongoDB 4.2 por una versión soportada y actualizada cuando los IIoT Services sean necesarios.
- Si los IIoT Services no son utilizados, desinstalarlos para eliminar la dependencia del componente vulnerable.
- Aplicar las medidas generales de endurecimiento recomendadas por ABB, incluyendo la segmentación de redes, el uso de cortafuegos, el principio de mínimo privilegio, la eliminación de servicios innecesarios y la actualización periódica del sistema.
Detalle
- CVE-2025-14847: afecta al componente MongoDB 4.2 utilizado por ABB Ability™ zenon. Un atacante no autenticado podría explotar una inconsistencia en el procesamiento de cabeceras comprimidas mediante Zlib para leer memoria no inicializada, lo que podría permitir el acceso a información sensible.
- CVE-2020-7925 y CVE-2021-32040: afectan al componente MongoDB 4.2 e incluyen un fallo de validación de entrada y un desbordamiento de búfer en pila. Un atacante remoto podría enviar peticiones especialmente manipuladas para provocar una condición de denegación de servicio y afectar a la disponibilidad del sistema.
- CVE-2021-32036: permite que un usuario autenticado agote los recursos del servidor mediante el envío repetido de determinadas solicitudes. Su explotación podría provocar una degradación significativa del rendimiento o una condición de denegación de servicio.
- CVE-2021-20334: afecta a MongoDB Compass para Windows. Un atacante con acceso local al sistema podría ejecutar código arbitrario con los privilegios del usuario que ejecuta la aplicación, comprometiendo la confidencialidad, integridad y disponibilidad del sistema.
El detalle de las vulnerabilidades de severidad media se puede ver en el aviso del fabricante en las referencias.
CVE
| Identificador CVE | Severidad | Explotación | Fabricante |
|---|---|---|---|
| CVE-2025-14847 | Alta | No | ABB |
| CVE-2020-7925 | Alta | No | ABB |
| CVE-2021-32036 | Alta | No | ABB |
| CVE-2021-32040 | Alta | No | ABB |
| CVE-2021-20334 | Alta | No | ABB |
| CVE-2020-7928 | Media | No | ABB |
| CVE-2020-7921 | Media | No | ABB |
| CVE-2020-7929 | Media | No | ABB |
| CVE-2020-7923 | Media | No | ABB |
| CVE-2021-20330 | Media | No | ABB |
| CVE-2021-20333 | Media | No | ABB |
| CVE-2020-7924 | Media | No | ABB |
| CVE-2021-20328 | Media | No | ABB |
Listado de referencias



