CRITICAL🚩 CISA KEV⚡ EXPLOIT🇬🇧 English

CVE-2016-4171

RCE w Adobe Flash Player 21.0.0.242 i wcześniejszych — aktywnie exploitowany

CVSS 9.8v3.1pub. 2016-06-16upd. 2026-04-21

Krytyczna podatność w Adobe Flash Player umożliwia zdalnemu atakującemu wykonanie dowolnego kodu bez żadnego uwierzytelnienia. Luka była aktywnie wykorzystywana w rzeczywistych atakach w czerwcu 2016 roku.

Pokaż oryginał (EN)

Unspecified vulnerability in Adobe Flash Player 21.0.0.242 and earlier allows remote attackers to execute arbitrary code via unknown vectors, as exploited in the wild in June 2016.

🤖 Analiza AI
Jak działa

Szczegółowy mechanizm podatności nie został ujawniony przez producenta — opis klasyfikuje ją jako 'unspecified vulnerability' z nieznanymi wektorami ataku. Wiadomo, że atakujący może zdalnie dostarczyć odpowiednio spreparowaną zawartość Flash, która prowadzi do wykonania arbitralnego kodu na maszynie ofiary. Podatność nie wymaga uwierzytelnienia ani interakcji po stronie użytkownika poza otwarciem złośliwej treści.

Skutki

Atakujący może zdalnie wykonać dowolny kod na systemie ofiary, co w praktyce oznacza pełne przejęcie kontroli nad systemem, w tym możliwość instalacji złośliwego oprogramowania, kradzieży danych lub dalszego lateral movement w sieci.

Mitygacja

Należy niezwłocznie zaktualizować Adobe Flash Player do wersji wydanej po 16 czerwca 2016 roku, zgodnie z biuletynem bezpieczeństwa Adobe. Zaleca się również rozważenie całkowitego wyłączenia lub odinstalowania Adobe Flash Player, jeśli nie jest niezbędny — ze względu na wielokrotnie potwierdzaną historię krytycznych podatności w tym produkcie. Patche dostępne są w referencjach producenta oraz w aktualizacjach dystrybucji Linux (openSUSE).

Kogo dotyczy

Adobe Flash Player w wersji 21.0.0.242 i wcześniejszych, działający na systemach Linux, Apple Mac OS X oraz innych wspieranych platformach.

Uwagi

Podatność była aktywnie exploitowana w warunkach rzeczywistych w czerwcu 2016 roku, co potwierdzono zarówno w opisie CVE, jak i w fakcie jej uwzględnienia w CISA Known Exploited Vulnerabilities catalog.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Adobe Flash Player

    APP
    Adobe
    ≤ 11.2.202.621≤ 21.0.0.242≤ 18.0.0.352
  • Apple macOS

    OS
    Apple
    wszystkie wersje
  • Apple Mac Os X

    OS
    Apple
    wszystkie wersje
  • Google Chrome Os

    OS
    Google
    wszystkie wersje
  • Linux Kernel

    OS
    Linux
    wszystkie wersje
  • Microsoft Windows

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 10

    OS
    Microsoft
    wszystkie wersje
  • Microsoft Windows 8.1

    OS
    Microsoft
    wszystkie wersje
  • Opensuse

    OS
    Opensuse
    13.113.2
  • Red Hat Enterprise Linux Desktop

    OS
    Redhat
    5.06.0
  • Red Hat Enterprise Linux Server

    OS
    Redhat
    5.06.0
  • Red Hat Enterprise Linux Workstation

    OS
    Redhat
    5.06.0
  • SUSE Linux Enterprise Desktop

    OS
    Suse
    12
  • SUSE Linux Enterprise Workstation Extension

    OS
    Suse
    12

CISA KEV — szczegółyi

Dostawcai
Adobe
Produkti
Flash Player
Data dodania do KEVi
25 marca 2022
Termin remediation (USA)i
15 kwietnia 2022(po terminie)
Wymagana akcja (CISA)i

Dotknięty produkt osiągnął koniec cyklu życia i powinien być odłączony, jeśli jest nadal używany.

tłumaczenie AI
Pokaż oryginał (EN)

The impacted product is end-of-life and should be disconnected if still in use.

Opis CISAi

Niezidentyfikowana luka w Adobe Flash Player umożliwia zdalne wykonanie kodu.

tłumaczenie AI
Pokaż oryginał (EN)

Unspecified vulnerability in Adobe Flash Player allows for remote code execution.

🔴
NATYCHMIASTOWE DZIAŁANIE
Aktywnie wykorzystywane w atakach (CISA KEV). Załataj jak najszybciej.
CISA DEADLINE: 15 kwietnia 2022
Tagi
RCE
CWE
Referencje

Powiązane podatności

CVE-2026-65400CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Pominięcie uwierzytelniania w Screen Sharing na macOS

CVE-2026-8398CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Atak na łańcuch dostaw DAEMON Tools Lite — trojanizacja instalatorów

CVE-2025-10585CRITICAL9.8⚠ KEVPL ✓ten sam produkt

Type confusion w V8 (Google Chrome) — zdalne uszkodzenie sterty

CVE-2025-43300CRITICAL10.0⚠ KEVPL ✓ten sam produkt

Apple iOS/iPadOS/macOS — out-of-bounds write przy przetwarzaniu obrazu

CVE-2025-32463CRITICAL9.3⚠ KEVPL ✓ten sam produkt

Sudo: eskalacja uprawnień do root poprzez opcję --chroot (CVE-2025-32463)