CRITICAL🚩 CISA KEV⚡ EXPLOIT✓ PATCH🇬🇧 English

CVE-2016-1019

Adobe Flash Player — RCE lub DoS przez nieokreślone wektory ataku

CVSS 9.8v3.1pub. 2016-04-07upd. 2026-08-14

Podatność w Adobe Flash Player w wersji 21.0.0.197 i wcześniejszych umożliwia zdalnym atakującym wykonanie dowolnego kodu lub wywołanie awarii aplikacji. Luka była aktywnie wykorzystywana w rzeczywistych atakach w kwietniu 2016 roku.

Pokaż oryginał (EN)

Adobe Flash Player 21.0.0.197 and earlier allows remote attackers to cause a denial of service (application crash) or possibly execute arbitrary code via unspecified vectors, as exploited in the wild in April 2016.

🤖 Analiza AI
Jak działa

Atakujący może zdalnie, bez uwierzytelnienia i bez interakcji użytkownika, dostarczyć specjalnie spreparowaną zawartość Flash, która prowadzi do awarii aplikacji lub — w poważniejszym scenariuszu — do wykonania dowolnego kodu. Szczegółowe wektory techniczne nie zostały ujawnione w opisie producenta. Podatność była wykorzystywana w warunkach rzeczywistych (in the wild) w momencie ujawnienia.

Skutki

Atakujący może przejąć kontrolę nad systemem ofiary poprzez zdalne wykonanie dowolnego kodu (RCE) lub doprowadzić do odmowy usługi (DoS) w postaci awarii aplikacji.

Mitygacja

Należy natychmiast zaktualizować Adobe Flash Player do wersji nowszej niż 21.0.0.197, stosując patche dostępne u producenta zgodnie z referencjami. Zaleca się również rozważenie wyłączenia lub odinstalowania Adobe Flash Player w środowiskach, gdzie nie jest on niezbędny.

Kogo dotyczy

Adobe Flash Player w wersji 21.0.0.197 i wcześniejszych, na platformach Adobe Flash Player Desktop Runtime dla systemów Apple Mac OS X oraz Microsoft Windows.

Uwagi

Podatność była aktywnie exploitowana w warunkach rzeczywistych już w momencie publicznego ujawnienia w kwietniu 2016 roku, co potwierdzają zarówno opis producenta, jak i wpis w CISA KEV.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Air Desktop Runtime

    APP
    Adobe
    ≤ 21.0.0.176
  • Adobe Air Sdk

    APP
    Adobe
    ≤ 21.0.0.176
  • Adobe Air Sdk \& Compiler

    APP
    Adobe
    ≤ 21.0.0.176
  • Adobe Flash Player

    APP
    Adobe
    ≤ 11.2.202.577≤ 18.0.0.333≤ 21.0.0.197
  • Adobe Flash Player Desktop Runtime

    APP
    Adobe
    ≤ 21.0.0.197
  • Apple iOS

    OS
    Apple
    wszystkie wersje
  • Apple Mac Os X

    OS
    Apple
    wszystkie wersje
  • Google Android

    OS
    Google
    wszystkie wersje
  • Google Chrome Os

    OS
    Google
    wszystkie wersje
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 10

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8.1

    OS
    Microsoft
    wszystkie wersje

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
Flash Player
Data dodania do KEVi
3 marca 2022
Termin remediation (USA)i
24 marca 2022(po terminie)
Ransomwarei
Aktywne kampanie ransomware używają tej podatności
Wymagana akcja (CISA)i

Impactowany produkt osiągnął koniec cyklu życia i powinien zostać odłączony, jeśli nadal jest w użytku.

tłumaczenie AI
Pokaż oryginał (EN)

The impacted product is end-of-life and should be disconnected if still in use.

Opis CISAi

Adobe Flash Player pozwala zdalnym atakującym na spowodowanie odmowy usługi lub możliwe wykonanie arbitralnego kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Adobe Flash Player allows remote attackers to cause a denial of service or possibly execute arbitrary code.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
☠️WYKORZYSTYWANE W RANSOMWARECISA DEADLINE: 24 marca 2022
Tagi
RCEDoS
CWE
Referencje

Powiązane podatności

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-34028CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Commvault Command Center – nieuwierzytelniony RCE przez path traversal w ZIP

CVE-2025-31201CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Apple: Obejście Pointer Authentication w iOS, macOS i innych platformach