← back
CVE-2021-28550criticalunder attackCWE-416

Adobe Acrobat Reader use after free vulnerability could lead to arbitrary code execution

70Vexday Risk Score

Prioritize patching. It under exploitation confirmed by CISA.

ssvc Actcvss 9.6epss 52%
from disclosure to weapon
Published on NVDSep 2
CISA KEV+62d
exploitation probability
52%top 1% of all CVEs
observed exploitation
yesCISA + VulnCheck
Action required by CISAfederal deadline: 2021-11-17

Apply updates per vendor instructions.

Summary

Falha de use-after-free (CWE-416) no Acrobat Reader que permite execução arbitrária de código no contexto do usuário ao abrir um PDF malicioso. Não exige autenticação, mas depende de interação do usuário (abrir o arquivo). Está no catálogo KEV da CISA com confirmação de exploração ativa, o que eleva a prioridade de correção além do que o CVSS já indica.

Technical detail

A vulnerabilidade é uma condição de use-after-free (CWE-416): um objeto na memória do Acrobat/Reader é liberado, mas uma referência a esse objeto continua acessível e é usada posteriormente. O atacante controla o conteúdo do arquivo PDF processado, incluindo estruturas internas do documento que podem ser manipuladas para forçar o timing da liberação e reutilização de memória, abrindo caminho para corrupção de heap.

A descrição oficial da Adobe (APSB21-29) e o registro da CISA não detalham qual componente exato do parser de PDF (JavaScript embutido, tratamento de anotações, fontes, ou renderização) contém a falha — apenas classificam como use-after-free explorável para execução de código. Não há, nas fontes revisadas, análise técnica pública detalhando a rotina vulnerável.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) indica baixa complexidade de ataque, nenhum privilégio necessário, mas exige ação do usuário. O 'Scope Changed' (S:C) sugere que o impacto pode ultrapassar o componente vulnerável — relevante para quem confia no Protected Mode/sandbox do Acrobat como barreira total, já que a nota de escopo indica potencial de afetar recursos fora do processo diretamente comprometido.

How it’s exploited

O vetor de ataque é a entrega de um arquivo PDF malicioso — por e-mail, download ou link — que a vítima precisa abrir no Acrobat ou Reader vulnerável. Não há necessidade de autenticação em nenhum serviço; o único pré-requisito real é convencer o usuário a abrir o documento, o que é o gargalo prático da exploração (phishing, engenharia social, ou disfarce como fatura/documento legítimo).

A CISA incluiu a CVE-2021-28550 no catálogo KEV, confirmando exploração no mundo real, com prazo de correção de apenas duas semanas (adicionada em 2021-11-03, prazo 2021-11-17) — prazo curto típico de falhas sob exploração ativa observada em campanhas, embora as fontes revisadas não detalhem o ator, o setor-alvo ou a escala da campanha.

Em termos de resultado, um exploit bem-sucedido dá execução de código no contexto do usuário que abriu o arquivo — não escalação de privilégio direta, mas suficiente para implantar malware, backdoor ou pivotar para outras técnicas de persistência, especialmente se o usuário tiver privilégios elevados na máquina.

Versions

Affected
Acrobat Reader DC 2021.001.20150 e anteriores; Acrobat Reader 2020 (Classic 2020) 2020.001.30020 e anteriores; Acrobat Reader 2017 (Classic 2017) 2017.011.30194 e anteriores.

How to protect

A mitigação primária é atualizar o Adobe Acrobat/Reader para a versão corrigida indicada no advisory oficial da Adobe (APSB21-29) — as fontes disponíveis não trazem o número exato da versão corrigida para cada uma das três branches afetadas (Continuous/DC, Classic 2020, Classic 2017), então esse dado deve ser confirmado diretamente no advisory antes de fechar o chamado de remediação.

Onde a atualização imediata não for possível, controles compensatórios genéricos reduzem a superfície de ataque: manter o Protected View/Protected Mode do Acrobat ativado (limita mas não elimina o risco, dado o Scope Changed no vetor CVSS), bloquear a abertura automática de anexos PDF em clientes de e-mail, e restringir a origem de arquivos PDF recebidos por canais não confiáveis via gateway de e-mail ou proxy web.

Não existe mitigação de rede eficaz — a exploração ocorre no lado do cliente, no momento em que o arquivo é aberto, então firewall ou WAF não têm visibilidade sobre o vetor. Treinamento de usuário e filtros de anexos maliciosos são paliativos, não substitutos do patch.

How to detect

As fontes revisadas (advisory da Adobe e catálogo KEV da CISA) não publicam indicadores de comprometimento, hashes de arquivos maliciosos ou assinaturas de rede específicas para esta CVE. Como a exploração ocorre inteiramente no lado do cliente via arquivo PDF malicioso, sinais úteis a procurar são: crashes ou comportamento anômalo do processo Acrobat/AcroRd32/Reader logo após a abertura de um PDF (indicativo de corrupção de memória), telemetria de EDR mostrando o processo do Acrobat gerando processos filhos inesperados ou injetando código, e alertas de gateway de e-mail/antivírus para PDFs com estruturas malformadas ou JavaScript embutido suspeito. Não há assinatura confiável e específica publicada para esta CVE em particular.

Researched and written with AI from the vendor advisory and public analysis, with the sources above. Always confirm the fixed version in the official advisory before acting.
Acrobat Reader DC versions versions 2021.001.20150 (and earlier), 2020.001.30020 (and earlier) and 2017.011.30194 (and earlier) are affected by a Use After Free vulnerability. An unauthenticated attacker could leverage this vulnerability to achieve arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Affected products
Adobe · Acrobat Reader