Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Múltiples vulnerabilidades en zenon de ABB

Fecha de publicación 31/07/2026
Identificador
INCIBE-2026-524
Importancia
4 - Alta
Recursos Afectados

ABB AbilityTM zenon.

Descripción

ABB ha publicado 13 vulnerabilidades: 5 de severidad alta y 8 medias, que afectan a ABB Ability™ zenon debido al uso de la versión 4.2 de MongoDB, actualmente sin soporte (End-of-Life). Su explotación podría permitir el acceso a información sensible, provocar condiciones de denegación de servicio (DoS) o afectar a la disponibilidad del sistema.

Solución

ABB recomienda adoptar las siguientes medidas:

  • Sustituir la instancia integrada de MongoDB 4.2 por una versión soportada y actualizada cuando los IIoT Services sean necesarios.
  • Si los IIoT Services no son utilizados, desinstalarlos para eliminar la dependencia del componente vulnerable.
  • Aplicar las medidas generales de endurecimiento recomendadas por ABB, incluyendo la segmentación de redes, el uso de cortafuegos, el principio de mínimo privilegio, la eliminación de servicios innecesarios y la actualización periódica del sistema.
Detalle
  • CVE-2025-14847: afecta al componente MongoDB 4.2 utilizado por ABB Ability™ zenon. Un atacante no autenticado podría explotar una inconsistencia en el procesamiento de cabeceras comprimidas mediante Zlib para leer memoria no inicializada, lo que podría permitir el acceso a información sensible.
  • CVE-2020-7925 y CVE-2021-32040: afectan al componente MongoDB 4.2 e incluyen un fallo de validación de entrada y un desbordamiento de búfer en pila. Un atacante remoto podría enviar peticiones especialmente manipuladas para provocar una condición de denegación de servicio y afectar a la disponibilidad del sistema.
  • CVE-2021-32036: permite que un usuario autenticado agote los recursos del servidor mediante el envío repetido de determinadas solicitudes. Su explotación podría provocar una degradación significativa del rendimiento o una condición de denegación de servicio.
  • CVE-2021-20334: afecta a MongoDB Compass para Windows. Un atacante con acceso local al sistema podría ejecutar código arbitrario con los privilegios del usuario que ejecuta la aplicación, comprometiendo la confidencialidad, integridad y disponibilidad del sistema.

El detalle de las vulnerabilidades de severidad media se puede ver en el aviso del fabricante en las referencias.

CVE
Identificador CVE Severidad Explotación Fabricante
CVE-2025-14847 Alta No ABB
CVE-2020-7925 Alta No ABB
CVE-2021-32036 Alta No ABB
CVE-2021-32040 Alta No ABB
CVE-2021-20334 Alta No ABB
CVE-2020-7928 Media No ABB
CVE-2020-7921 Media No ABB
CVE-2020-7929 Media No ABB
CVE-2020-7923 Media No ABB
CVE-2021-20330 Media No ABB
CVE-2021-20333 Media No ABB
CVE-2020-7924 Media No ABB
CVE-2021-20328 Media No ABB