CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2016-4117

Adobe Flash Player — RCE umożliwiający wykonanie dowolnego kodu

CVSS 9.8v3.1pub. 2016-05-11upd. 2026-04-21

Podatność w Adobe Flash Player 21.0.0.226 i wcześniejszych wersjach pozwala zdalnemu atakującemu na wykonanie dowolnego kodu bez uwierzytelnienia. Błąd był aktywnie wykorzystywany w atakach w maju 2016 roku.

Pokaż oryginał (EN)

Adobe Flash Player 21.0.0.226 and earlier allows remote attackers to execute arbitrary code via unspecified vectors, as exploited in the wild in May 2016.

🤖 Analiza AI
Jak działa

Mechanizm podatności nie został szczegółowo ujawniony przez producenta (brak specyfikacji wektora ataku). Atakujący może zdalnie, bez żadnej interakcji ani uprawnień, wywołać wykonanie dowolnego kodu na systemie ofiary. Podatność była eksploitowana w środowiskach produkcyjnych już w momencie publicznego ujawnienia.

Skutki

Atakujący może przejąć pełną kontrolę nad systemem ofiary poprzez zdalne wykonanie dowolnego kodu (RCE), co może prowadzić do naruszenia poufności, integralności i dostępności danych.

Mitygacja

Należy niezwłocznie zaktualizować Adobe Flash Player do wersji wydanej po 21.0.0.226. Dla systemów Red Hat należy zastosować poprawkę opisaną w biuletynie RHSA-2016-1079. Dla dystrybucji openSUSE — patche dostępne w komunikatach bezpieczeństwa z maja 2016 (opensuse-security-announce). Rekomenduje się rozważenie trwałego wyłączenia lub odinstalowania Adobe Flash Player, jeśli nie jest niezbędny.

Kogo dotyczy

Adobe Flash Player w wersji 21.0.0.226 i wcześniejszych, działający na systemach Red Hat Enterprise Linux Desktop, Red Hat Enterprise Linux Server oraz dystrybucjach openSUSE.

Uwagi

Podatność była aktywnie eksploitowana w środowiskach produkcyjnych w maju 2016 roku, co zostało odnotowane bezpośrednio w opisie CVE. Figuruje na liście CISA KEV jako potwierdzony przypadek aktywnego wykorzystania.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Flash Player

    APP
    Adobe
    ≤ 21.0.0.226
  • Opensuse Evergreen

    OS
    Opensuse
    11.4
  • Opensuse

    OS
    Opensuse
    13.113.2
  • Red Hat Enterprise Linux Desktop

    OS
    Redhat
    5.06.0
  • Red Hat Enterprise Linux Server

    OS
    Redhat
    5.06.0
  • Red Hat Enterprise Linux Server From Rhui

    OS
    Redhat
    5.06.0
  • Red Hat Enterprise Linux Workstation

    OS
    Redhat
    5.06.0
  • SUSE Linux Enterprise Desktop

    OS
    Suse
    12
  • SUSE Linux Enterprise Workstation Extension

    OS
    Suse
    12

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
Flash Player
Data dodania do KEVi
3 marca 2022
Termin remediation (USA)i
24 marca 2022(po terminie)
Wymagana akcja (CISA)i

Produkt, którego dotyczy problem, nie jest już obsługiwany i powinien zostać odłączony, jeśli wciąż jest w użyciu.

tłumaczenie AI
Pokaż oryginał (EN)

The impacted product is end-of-life and should be disconnected if still in use.

Opis CISAi

Podatność polegająca na dostępie do zasobu przy użyciu niezgodnego typu istnieje w Adobe Flash Player i pozwala ataczkowi na wykonanie RCE.

tłumaczenie AI
Pokaż oryginał (EN)

An access of resource using incompatible type vulnerability exists within Adobe Flash Player that allows an attacker to perform remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 24 marca 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)

CVE-2021-40438CRITICAL9.0⚠ KEVPL ✓ten sam produkt

SSRF w mod_proxy Apache HTTP Server — przekierowanie żądań przez atakującego

CVE-2019-5544CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczny heap overwrite w OpenSLP dla VMware ESXi i Horizon DaaS

CVE-2016-4171CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany

CVE-2016-3427CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Krytyczna podatność RCE w Oracle Java SE i JRockit — komponent JMX