CVE-2016-4171
Prioritize patching. It under exploitation confirmed by CISA.
Official vendor statements in CSAF/VEX format: whether their product is affected, already fixed, or ruled out — and why. These are the vendor's assertions, not Vexday's judgment.
The impacted product is end-of-life and should be disconnected if still in use.
Summary
Falha de corrupção de memória não especificada no Adobe Flash Player 21.0.0.242 e versões anteriores, que permite execução de código arbitrário ao processar um arquivo SWF malicioso. Foi explorada in-the-wild antes da correção (zero-day), reportada à Adobe por pesquisadores da Kaspersky Lab, e está no catálogo KEV da CISA — mas exige que a vítima abra ou visualize conteúdo controlado pelo atacante, não é execução remota sem interação.
Technical detail
A Adobe classificou a falha apenas como uma vulnerabilidade não especificada de corrupção de memória ('memory corruption') no Flash Player, sem detalhar o componente interno, a rotina de parsing ou o tipo de erro de memória (use-after-free, buffer overflow, etc.). Nem o boletim APSB16-18 nem o advisory de emergência APSA16-03 da Adobe descrevem o mecanismo técnico com precisão — isso é deliberado, dado o caráter de zero-day ativamente explorado no momento da divulgação.
O CVE foi corrigido junto com outras dezenas de CVEs no mesmo pacote de atualização de junho de 2016 (a RHSA-2016:1238, por exemplo, lista 35 CVEs corrigidos na mesma revisão do flash-plugin), o que é padrão em ciclos de patch do Flash Player e não indica relação de causa entre as falhas.
O CVSS 3.1 informado no problema (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) reflete uma reclassificação: o registro original no catálogo KEV da CISA usava AV:N/UI:N, tratando a falha como explorável remotamente sem interação. Um issue público de revisão do time cisagov/vulnrichment (novembro de 2025) apontou que essa classificação estava incorreta para uma leva de CVEs antigos do Flash, incluindo o CVE-2016-4171, e recomendou correção para UI:R e SSVC Automatable:No — ou seja, a exploração depende de o usuário abrir/visualizar o conteúdo malicioso, não é automatizável sem ação humana.
How it’s exploited
O vetor documentado pela CERT/CC (VU#748992) é convencer a vítima a visualizar um documento HTML (página web ou e-mail/anexo HTML), PDF, documento do Microsoft Office, ou qualquer outro formato que suporte conteúdo SWF embutido. O atacante precisa entregar esse conteúdo à vítima — via link, anexo ou site comprometido — e depende da execução do Flash Player no navegador ou visualizador de documentos da vítima.
A exploração in-the-wild foi identificada em junho de 2016 e reportada à Adobe por Anton Ivanov e Costin Raiu, da Kaspersky Lab, o que motivou a publicação do advisory de emergência APSA16-03 antes do patch completo (APSB16-18). Não há, nas fontes disponíveis, detalhamento público de qual campanha ou grupo de ameaça usou a falha, nem de qual carga (payload) foi entregue após a exploração bem-sucedida.
O resultado final, quando a exploração funciona, é execução de código arbitrário com os privilégios do processo do Flash Player/navegador — impacto total em confidencialidade, integridade e disponibilidade, conforme refletido no CVSS. Não há indicação de bypass de sandbox ou escalonamento de privilégio adicional nas fontes catalogadas.
Versions
How to protect
A correção oficial da Adobe está nas versões 22.0.0.192, 18.0.0.360 (branch estendido) e 11.2.202.626 (Linux), publicadas junto ao boletim APSB16-18. Distribuições Linux replicaram a correção via seus próprios pacotes do plugin (por exemplo, Red Hat via RHSA-2016:1238 e Gentoo via GLSA 201606-08), todas fixando o flash-plugin/adobe-flash na versão 11.2.202.626 ou superior.
O Gentoo Security Advisory registra explicitamente que não havia workaround conhecido no momento da publicação. A CERT/CC recomenda, como paliativo real quando a atualização imediata não é viável, desabilitar o Flash no navegador ou configurá-lo para 'click-to-play' (só executa conteúdo Flash sob clique explícito do usuário), reduzindo a superfície de exploração automática via visualização passiva de páginas. A opção mais robusta, dado o fim de vida do Flash Player, é a desinstalação completa do plugin — a Adobe publicou guias específicos para isso em Windows e macOS.
Não existe mitigação via WAF ou controle de rede eficaz contra esta classe de falha, pois a exploração ocorre no cliente, dentro do parser SWF do Flash Player — o controle de rede não impede a entrega do conteúdo malicioso por e-mail, mídia removível ou site legítimo comprometido.
How to detect
As fontes disponíveis não descrevem assinaturas de rede, IOCs ou padrões de log específicos associados à exploração in-the-wild de junho de 2016. Dado que o vetor é entrega de SWF malicioso embutido em HTML, PDF ou documentos Office, o sinal genérico a monitorar é a presença de conteúdo Flash incomum em anexos ou páginas de origem suspeita, e crashes do processo do Flash Player/plugin do navegador coincidindo com a abertura de tais arquivos — mas não há indicador confiável documentado nas fontes catalogadas para esta CVE específica.