Adobe Acrobat Reader use after free vulnerability could lead to arbitrary code execution
Prioritize patching. It under exploitation confirmed by CISA.
Apply updates per vendor instructions.
Summary
Falha de use-after-free (CWE-416) no Acrobat Reader que permite execução arbitrária de código no contexto do usuário ao abrir um PDF malicioso. Não exige autenticação, mas depende de interação do usuário (abrir o arquivo). Está no catálogo KEV da CISA com confirmação de exploração ativa, o que eleva a prioridade de correção além do que o CVSS já indica.
Technical detail
A vulnerabilidade é uma condição de use-after-free (CWE-416): um objeto na memória do Acrobat/Reader é liberado, mas uma referência a esse objeto continua acessível e é usada posteriormente. O atacante controla o conteúdo do arquivo PDF processado, incluindo estruturas internas do documento que podem ser manipuladas para forçar o timing da liberação e reutilização de memória, abrindo caminho para corrupção de heap.
A descrição oficial da Adobe (APSB21-29) e o registro da CISA não detalham qual componente exato do parser de PDF (JavaScript embutido, tratamento de anotações, fontes, ou renderização) contém a falha — apenas classificam como use-after-free explorável para execução de código. Não há, nas fontes revisadas, análise técnica pública detalhando a rotina vulnerável.
O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) indica baixa complexidade de ataque, nenhum privilégio necessário, mas exige ação do usuário. O 'Scope Changed' (S:C) sugere que o impacto pode ultrapassar o componente vulnerável — relevante para quem confia no Protected Mode/sandbox do Acrobat como barreira total, já que a nota de escopo indica potencial de afetar recursos fora do processo diretamente comprometido.
How it’s exploited
O vetor de ataque é a entrega de um arquivo PDF malicioso — por e-mail, download ou link — que a vítima precisa abrir no Acrobat ou Reader vulnerável. Não há necessidade de autenticação em nenhum serviço; o único pré-requisito real é convencer o usuário a abrir o documento, o que é o gargalo prático da exploração (phishing, engenharia social, ou disfarce como fatura/documento legítimo).
A CISA incluiu a CVE-2021-28550 no catálogo KEV, confirmando exploração no mundo real, com prazo de correção de apenas duas semanas (adicionada em 2021-11-03, prazo 2021-11-17) — prazo curto típico de falhas sob exploração ativa observada em campanhas, embora as fontes revisadas não detalhem o ator, o setor-alvo ou a escala da campanha.
Em termos de resultado, um exploit bem-sucedido dá execução de código no contexto do usuário que abriu o arquivo — não escalação de privilégio direta, mas suficiente para implantar malware, backdoor ou pivotar para outras técnicas de persistência, especialmente se o usuário tiver privilégios elevados na máquina.
Versions
How to protect
A mitigação primária é atualizar o Adobe Acrobat/Reader para a versão corrigida indicada no advisory oficial da Adobe (APSB21-29) — as fontes disponíveis não trazem o número exato da versão corrigida para cada uma das três branches afetadas (Continuous/DC, Classic 2020, Classic 2017), então esse dado deve ser confirmado diretamente no advisory antes de fechar o chamado de remediação.
Onde a atualização imediata não for possível, controles compensatórios genéricos reduzem a superfície de ataque: manter o Protected View/Protected Mode do Acrobat ativado (limita mas não elimina o risco, dado o Scope Changed no vetor CVSS), bloquear a abertura automática de anexos PDF em clientes de e-mail, e restringir a origem de arquivos PDF recebidos por canais não confiáveis via gateway de e-mail ou proxy web.
Não existe mitigação de rede eficaz — a exploração ocorre no lado do cliente, no momento em que o arquivo é aberto, então firewall ou WAF não têm visibilidade sobre o vetor. Treinamento de usuário e filtros de anexos maliciosos são paliativos, não substitutos do patch.
How to detect
As fontes revisadas (advisory da Adobe e catálogo KEV da CISA) não publicam indicadores de comprometimento, hashes de arquivos maliciosos ou assinaturas de rede específicas para esta CVE. Como a exploração ocorre inteiramente no lado do cliente via arquivo PDF malicioso, sinais úteis a procurar são: crashes ou comportamento anômalo do processo Acrobat/AcroRd32/Reader logo após a abertura de um PDF (indicativo de corrupção de memória), telemetria de EDR mostrando o processo do Acrobat gerando processos filhos inesperados ou injetando código, e alertas de gateway de e-mail/antivírus para PDFs com estruturas malformadas ou JavaScript embutido suspeito. Não há assinatura confiável e específica publicada para esta CVE em particular.