CVE-2016-7892
Prioriza la corrección. Ella está bajo explotación confirmada por CISA.
Declaraciones oficiales de los fabricantes en formato CSAF/VEX: si su producto está afectado, ya corregido o descartado — y por qué. Es afirmación del fabricante, no juicio de Vexday.
The impacted product is end-of-life and should be disconnected if still in use.
Resumen
Use-after-free na classe TextField do Adobe Flash Player permite execução arbitrária de código ao processar um arquivo SWF malicioso. Afeta praticamente todo o ecossistema Flash de dezembro de 2016 (Windows, macOS, Linux, ChromeOS) e está no catálogo KEV da CISA por exploração confirmada — mas hoje sua relevância prática é quase nula, já que o Flash Player está morto e sem suporte desde 2021.
Detalle técnico
A falha é um use-after-free (CWE-416) na classe TextField do runtime ActionScript do Flash Player. O padrão típico desse tipo de bug no Flash da época é liberar um objeto (por exemplo, via manipulação de propriedades de exibição de texto, callbacks ou remoção de um TextField da árvore de exibição) enquanto uma referência a esse objeto ainda é mantida em outro ponto do código nativo; uma chamada subsequente usa essa referência já inválida.
O atacante controla o conteúdo do arquivo SWF, incluindo a sequência de operações ActionScript que dispara a liberação prematura e o momento/spraying da heap para realocar memória controlada no espaço liberado. Isso transforma o use-after-free em um primitivo de corrupção de tipo/leitura-escrita controlada, que os exploits da época encadeavam com técnicas de type confusion e heap grooming para desviar o fluxo de execução e alcançar RCE com os privilégios do processo que hospeda o Flash (navegador ou plugin).
Nem a Adobe nem os boletins relacionados (Red Hat, Gentoo, Microsoft) publicaram detalhes de código-fonte ou PoC pública detalhada — a CVE nasceu de um pacote de correções em massa (APSB16-39), sem write-up técnico independente disponível nas fontes consultadas.
Cómo se explota
O vetor é web: a vítima precisa carregar uma página com conteúdo SWF malicioso, seja em site controlado pelo atacante, site comprometido, ou anúncio/conteúdo de terceiros embutido em site legítimo. É necessária interação do usuário (visitar a página, e em cenários com IE em modo Windows 8, o site precisa estar previamente na Compatibility View list) — não há exploração sem alguma ação da vítima, conforme a própria Microsoft descreve no MS16-154 associado ao mesmo pacote de CVEs.
Não há pré-condição de autenticação ou configuração não padrão: qualquer navegador com o plugin Flash vulnerável habilitado está exposto. A complexidade de exploração, no entanto, não é trivial — exige bypass de mitigações de heap e técnicas de grooming típicas de exploits de use-after-free em runtimes de script, o que historicamente limitou o uso a atacantes com capacidade de desenvolvimento de exploit (grupos ligados a exploit kits e campanhas direcionadas na época).
A CISA lista a CVE no catálogo KEV com exploração confirmada in-the-wild, mas sem atribuição a campanha específica de ransomware ("Known To Be Used in Ransomware Campaigns: Unknown"). A entrada foi adicionada ao catálogo em 25/03/2022 — muito depois da divulgação original (dez/2016) — o que reflete o processo de retrofit do KEV, não uma nova onda de exploração.
Versiones
Cómo protegerse
O fornecedor corrigiu a falha no Adobe Flash Player 24.0.0.186 (via APSB16-39), confirmado pelos boletins da Red Hat e Gentoo. Não há nas fontes consultadas confirmação explícita do número de versão que corrige a linha 11.2.202.644 (branch Linux mais antiga citada na descrição oficial) — trate como não confirmado se depender dessa informação específica.
A mitigação real e definitiva hoje é remover o Adobe Flash Player do ambiente: o produto atingiu fim de vida em 31/12/2020, a Adobe parou de distribuir e assinar conteúdo Flash, e os navegadores modernos removeram o suporte ao plugin. A própria CISA, no registro KEV, orienta que o produto afetado é end-of-life e deve ser desconectado/desinstalado se ainda estiver em uso — não há patch a aplicar como resposta atual, e não existe controle compensatório (WAF, bloqueio de rede) que neutralize de forma confiável um use-after-free em runtime client-side.
O que não funciona como mitigação: manter Flash instalado mas 'desativado por padrão' no navegador não elimina o risco se houver qualquer caminho de reativação (extensões antigas, ActiveX em aplicações legadas, documentos Office com OLE incorporando o rendering engine do IE, como descrito no MS16-154). O único controle efetivo é a remoção do binário/plugin do host.
Cómo detectar
Não há assinatura de rede ou de log confiável e específica para esta CVE isoladamente: a exploração ocorre dentro do runtime ActionScript ao processar um SWF malicioso, sem padrão de tráfego HTTP distintivo além dos indicadores genéricos de exploit kits da época (redirecionamentos em cadeia para páginas servindo Flash, download de SWF de domínios recém-registrados, crashes do processo do navegador/plugin correlacionados a acesso a páginas suspeitas). Em ambientes atuais, o sinal mais relevante é simplesmente a presença do Adobe Flash Player instalado — sua existência já constitui o indicador de risco, dado que o produto é EOL e não recebe mais telemetria de segurança do fornecedor.