Vulnerabilità ed exploit

Zenon espone il MongoDB integrato, non solo l’applicazione

Il punto debole non è solo Zenon: è il MongoDB integrato nei servizi IIoT, che può restare esposto anche quando l’applicazione principale è aggiornata. In questo schema la patch del prodotto host non basta da sola, perché il rischio vive nel componente bundlato che molti ambienti trattano come parte invisibile del pacchetto.

CISA collega i servizi ABB Ability Zenon con MongoDB 4.2 a CVE-2025-14847 e indica che una client non autenticato può leggere memoria heap non inizializzata tramite header compressi con campi di lunghezza non allineati. L’advisory richiama anche altre vulnerabilità nello stesso deployment e conferma l’impatto su ambienti critici, tra cui energia e sanità.

Se IIoT Services restano installati, il database vulnerabile può continuare a esserci anche dopo l’aggiornamento di Zenon. Per chi usa software che integra servizi o database di terze parti, il problema è decidere se sostituire il componente embedded o rimuoverlo del tutto quando non serve.

1 fonte · 6 ago

CVE-2025-14847

NVD KEV

Sfruttamento noto · CISA KEV

CVSS 7.5 HIGH: mismatched length fields in Zlib compressed protocol headers may allow a read of uninitialized heap memory by an unauthenticated client. EPSS 83% (100º percentile).

Data di correzione federale CISA 19 gen · data superata

Cronologia

Fonti

Part of the PlainSec briefing for 2026-08-06

Every edition of this story: Zenon espone il MongoDB integrato, non solo l’applicazione

Altro da oggi