CVE-2014-0496
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Use-after-free na engine de renderização de PDF do Adobe Reader e Acrobat que permite execução de código arbitrário ao abrir um arquivo PDF malicioso. A falha está no catálogo KEV da CISA por exploração confirmada em campanhas de spear-phishing direcionado, não exploração massiva — o vetor exige que a vítima abra o arquivo, então o risco real depende de quão exposta a organização está a documentos maliciosos direcionados.
Technical detail
A vulnerabilidade é um use-after-free (CWE-416, embora a entrada do KEV a classifique sob CWE-399, categoria mais genérica de erro de gerenciamento de recurso) em algum componente de parsing ou renderização de PDF do Adobe Reader/Acrobat. O advisory da Adobe (APSB14-01) e a descrição pública não detalham qual objeto é liberado prematuramente nem qual estrutura JavaScript/PDF dispara a condição — os 'vetores não especificados' da descrição oficial refletem a política padrão da Adobe de não publicar detalhes de implementação em boletins desse período.
Use-after-free nesse tipo de software costuma envolver um objeto (por exemplo, um elemento de formulário, anotação ou estrutura de fonte embutida) que é destruído por uma rotina de limpeza — muitas vezes disparada por JavaScript embutido no PDF manipulando o DOM do documento — enquanto outra referência ao mesmo objeto ainda é usada por código nativo. O atacante controla o conteúdo do PDF entregue à vítima, incluindo scripts e estruturas de objeto malformadas, mas não há confirmação pública de exatamente qual API ou objeto está envolvido.
O CVSS 3.1 recalculado (8.8, AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) reflete impacto total em confidencialidade, integridade e disponibilidade caso a exploração funcione, mas exige interação do usuário (UI:R) — abrir o arquivo. Um analista do time cisagov/vulnrichment questionou publicamente se o SSVC dessa CVE (e de outras falhas do Acroread da mesma época) deveria ser marcado como 'Automatable: No', já que não haveria caminho de disparo sem abertura manual do documento pela vítima — não existe vetor de rede sem interação, nem execução headless plausível do Acrobat/Reader em pipelines automatizados como filtros de spam ou DLP.