CISA ICSA: ABB Ability Zenon arrastra 12 CVEs en MongoDB 4.2 integrado, una cadena de RCE en HPH
Resumen ejecutivo
CISA republicó el 6 de agosto de 2026 (revisión 2 del aviso original del 30 de julio) el advisory ICSA-26-218-01 de ABB PSIRT que documenta doce vulnerabilidades en el componente IIoT de ABB Ability Zenon — todas ellas derivadas del uso de un MongoDB 4.2 sin soporte integrado en el producto. El CVSS v3.1 alcanza 7.8 (High) y v4.0 sube a 8.7 (High), con un vector AV:N/AC:L/PR:N/UI:N que permite a un atacante remoto y sin autenticación provocar caída del sistema, lectura de memoria no inicializada, bypass de autorización, e incluso RCE vía out-of-bounds write en el aggregation pipeline (CVE-2021-32040).
Zenon está desplegado en sectores de infraestructura crítica que incluyen explícitamente Healthcare and Public Health, además de Chemical, Energy, Water, Manufacturing y Dams. ABB recomienda reemplazar el MongoDB 4.2 embebido por una versión soportada o, si la funcionalidad IIoT no se utiliza, desinstalar el servicio IIoT por completo — opción esta última que elimina la dependencia sin afectar al resto de componentes Zenon.
Puntos clave
- CVE-2025-14847 (CWE-130, CVSS v3.1 7.5 / v4.0 8.7): lectura de heap memory no inicializado por cliente no autenticado a través de cabeceras Zlib con longitudes inconsistentes. Punto de entrada sin autenticación.
- CVE-2020-7928 (CWE-158, CVSS 6.5): read overrun en queries MongoDB con acceso a memoria arbitraria por usuario autenticado.
- CVE-2020-7921 (CWE-authorization, CVSS —): bypass del IP whitelisting en el subsistema de autorización tras acción administrativa.
- CVE-2021-32040 (CWE-787 OOB Write, CVSS 7.5): stack overflow en aggregation pipeline → DoS y potencial RCE.
- CVE-2021-20333 (CWE-117, CVSS 5.3): inyección de log entries crafted — rompe la cadena de custodia forense.
- CVE-2020-7924 (CWE-295, CVSS 6.5): bypass de validación de certificados en MongoDB Tools — habilita MITM.
- CVE-2021-20328 (CWE-295, CVSS 6.8): fallo de verificación de hostname en KMS para Field Level Encryption — MITM sobre tráfico cifrado.
- CVE-2021-20334 (CWE-250, CVSS 7.8): ejecución local con privilegios innecesarios en MongoDB Compass sobre Windows.
- Producto afectado: ABB Ability Zenon todas las versiones que tengan IIoT Services con MongoDB 4.2 instalado (vers:all/*).
- Mitigación primaria (ABB PSIRT 9AKK108472A9037): sustituir el MongoDB embebido por una versión soportada (>= 7.0.28, >= 8.0.17, >= 8.2.3, etc., según rama) usando el procedimiento documentado en zenHelpViewer.
- Mitigación alternativa: desinstalar IIoT Services vía Control Panel si la funcionalidad no es necesaria. Esto rompe la dependencia sin afectar al resto de Zenon.
- Sectores afectados: Chemical, Communications, Critical Manufacturing, Dams, Energy, Healthcare and Public Health, Information Technology, Water and Wastewater. Despliegue mundial. Fabricante con sede en Suiza.
Impacto regulatorio
HIPAA
Sí — Zenon se despliega en HPH (gestión de building automation, control de climatización de quirófanos, monitorización de energía hospitalaria) y maneja logs que pueden correlacionarse con datos de actividad clínica. La ausencia de autenticación en el primer vector (CVE-2025-14847) y la posibilidad de bypass de autorización (CVE-2020-7921) implican que un atacante externo podría pivotar hacia la red clínica. El SRA debe documentar la dependencia IIoT/MongoDB como vector de cadena de suministro.
ENS
Sí — aplica al R.D. 311/2022 en categorías ALTO y CRÍTICO. La integración de un componente sin soporte (MongoDB 4.2 EoL) en infraestructura esencial vulnera el principio de gestión de componentes del art. 19 y compromete las dimensiones de confidencialidad e integridad (art. 18). Operadores esenciales deben documentar la evaluación de impacto y planificar la remediación.
NIS2
Sí — los hospitales son entidades esenciales (Anexo I). El fabricante ABB (Suiza) está en el mercado único, lo que activa la cadena de suministro (art. 21.2.d). Adicionalmente, el aviso CISA debe ser tratado como vulnerabilidad crítica en cadena de suministro TIC y considerado en la gestión de riesgos del art. 21. Si la explotación provoca interrupción del control de climatización de un quirófano o de un data center hospitalario, el incidente cualifica como significativo y activa notificación al CSIRT nacional en 24h/72h.
MDR
No directamente — Zenon no es un producto sanitario en sí mismo, pero si Zenon controla subsistemas (climatización de áreas limpias, control de temperatura de equipos de diagnóstico) que son accesorios o influyen en el rendimiento de un producto sanitario con marcado CE, el fabricante del equipo debe evaluar el impacto en §10.1 MDR (prevención de acceso no autorizado).
GDPR
Sí — los logs y telemetría de IIoT Services pueden contener metadatos de operación hospitalaria con potencial de re-identificación. El vector de bypass de cifrado (CVE-2020-7924, CVE-2021-20328) rompe las garantías de integridad y confidencialidad del art. 5.1.f, y la alteración de logs (CVE-2021-20333) compromete la trazabilidad exigida por el art. 5.2 (responsabilidad proactiva).
Recomendación
- Inventariar inmediatamente cualquier instalación de ABB Ability Zenon con IIoT Services habilitadas. Confirmar si MongoDB embebido está en la rama 4.2 (consultar al administrador del sistema o a ABB).
- Evaluar criticidad por servicio clínico: ¿Zenon controla áreas limpias, climatización de quirófanos, data center, farmacia hospitalaria? Si la respuesta es sí, priorizar P1.
- Aplicar la mitigación de ABB:
- Opción A (recomendada si IIoT es necesario): sustituir el MongoDB 4.2 embebido por una versión soportada siguiendo la guía
zenHelpViewer. Programar ventana de mantenimiento. - Opción B (más rápida y limpia): desinstalar IIoT Services vía Control Panel si la funcionalidad no se utiliza. Confirmar previamente con el equipo de operaciones que ninguna integración depende de IIoT.
- Opción A (recomendada si IIoT es necesario): sustituir el MongoDB 4.2 embebido por una versión soportada siguiendo la guía
- Segmentar la red: si Zenon/IIoT no se ha parcheado, aislar el segmento de la red clínica y bloquear el acceso desde y hacia internet. El vector CVE-2025-14847 es explotable remotamente sin autenticación.
- Monitorizar logs de Zenon buscando patrones de queries MongoDB anómalas, crecimiento súbito del fichero de log (CVE-2021-20333 puede fragmentar entries) o reinicios inexplicados del servicio.
- Para fabricantes con marcado CE que integren Zenon: revisar la declaración de cadena de suministro en la documentación técnica MDR. Si la integración se documentó como segura y Zenon arrastraba un MongoDB 4.2 EoL, la §10.1 obliga a re-evaluar el riesgo y emitir FSCA o FSN si la integración afecta a la seguridad del dispositivo.
- Coordinar con ABB PSIRT: solicitar confirmación del roadmap de parcheo automático para la rama 4.2 de MongoDB en Zenon. Si ABB confirma que el parche no llegará, el cliente debe documentar la decisión de riesgo y planificar la migración.
Fuente: CISA — ICSA-26-218-01 (ABB Ability Zenon) · ABB PSIRT 9AKK108472A9037
Este análisis es parte de HealthSec.