CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2015-0311

RCE w Adobe Flash Player — aktywnie exploitowana podatność 0-day

CVSS 9.8v3.1pub. 2015-01-23upd. 2026-04-21

Krytyczna podatność w Adobe Flash Player umożliwia zdalnemu atakującemu wykonanie dowolnego kodu na systemie ofiary bez żadnego uwierzytelnienia. Luka była aktywnie exploitowana w środowisku produkcyjnym już w styczniu 2015 roku jako 0-day.

Pokaż oryginał (EN)

Unspecified vulnerability in Adobe Flash Player through 13.0.0.262 and 14.x, 15.x, and 16.x through 16.0.0.287 on Windows and OS X and through 11.2.202.438 on Linux allows remote attackers to execute arbitrary code via unknown vectors, as exploited in the wild in January 2015.

🤖 Analiza AI
Jak działa

Podatność ma nieokreślony (unspecified) charakter — Adobe nie ujawniło szczegółowego mechanizmu w oryginalnym biuletynie bezpieczeństwa. Atakujący może zdalnie dostarczyć specjalnie spreparowany content Flash (np. osadzony na złośliwej stronie internetowej), który wywołuje podatność bez jakiejkolwiek interakcji po stronie użytkownika poza odwiedzeniem strony. Luka pozwala na wykonanie dowolnego kodu w kontekście procesu przeglądarki lub odtwarzacza Flash.

Skutki

Atakujący może przejąć pełną kontrolę nad systemem ofiary poprzez wykonanie dowolnego kodu (RCE), co może prowadzić do kradzieży danych, instalacji złośliwego oprogramowania lub dalszego lateral movement w sieci.

Mitygacja

Należy natychmiast zaktualizować Adobe Flash Player do wersji załatanych wskazanych w biuletynie producenta APSB15-03 (http://helpx.adobe.com/security/products/flash-player/apsb15-03.html). Ze względu na aktywne wykorzystywanie podatności w środowisku produkcyjnym zaleca się zastosowanie patcha bez zbędnej zwłoki lub tymczasowe wyłączenie/odinstalowanie Adobe Flash Player do czasu wdrożenia poprawki.

Kogo dotyczy

Adobe Flash Player w wersjach do 13.0.0.262 oraz 14.x, 15.x i 16.x do 16.0.0.287 na systemach Windows i OS X; Adobe Flash Player do wersji 11.2.202.438 na systemach Linux

Uwagi

Podatność była aktywnie exploitowana w środowisku produkcyjnym (in the wild) w styczniu 2015 roku, co potwierdza zarówno biuletyn Adobe (apsa15-01), jak i wpis w CISA KEV. Raport zewnętrzny (malware.dontneedcoffee.com) dokumentował tę lukę jako 0-day przed wydaniem oficjalnej poprawki.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Flash Player

    APP
    Adobe
    ≤ 11.2.202.438≤ 13.0.0.26214.0.0.125 – 16.0.0.287 (bez)
  • Apple Mac Os X

    OS
    Apple
    wszystkie wersje
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Edge

    APP
    Microsoft
    wszystkie wersje
  • Microsoft Internet Explorer

    APP
    Microsoft
    1011
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 10 1507

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8.1

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Rt

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Rt 8.1

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows Server 2012

    OS
    Microsoft
    r2
  • SUSE Linux Enterprise Desktop

    OS
    Suse
    1112
  • SUSE Linux Enterprise Workstation Extension

    OS
    Suse
    12

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
Flash Player
Data dodania do KEVi
13 kwietnia 2022
Termin remediation (USA)i
4 maja 2022(po terminie)
Wymagana akcja (CISA)i

Narażony produkt osiągnął koniec okresu wsparcia i powinien zostać odłączony, jeśli jest jeszcze w użyciu.

tłumaczenie AI
Pokaż oryginał (EN)

The impacted product is end-of-life and should be disconnected if still in use.

Opis CISAi

Nieokreślona luka w zabezpieczeniach Adobe Flash Player umożliwia zdalnym atakującym wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Unspecified vulnerability in Adobe Flash Player allows remote attackers to execute code.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 4 maja 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-59287CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Windows Server Update Service (WSUS) — deserializacja danych

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP