← volver
CVE-2021-28550criticalbajo ataqueCWE-416

Adobe Acrobat Reader use after free vulnerability could lead to arbitrary code execution

70Vexday Risk Score

Prioriza la corrección. Ella está bajo explotación confirmada por CISA.

ssvc Actcvss 9.6epss 52%
de la publicación al arma
Publicada en NVD2 sept
CISA KEV+62d
probabilidad de explotación
52%top 1% de las CVE
explotación observada
CISA + VulnCheck
Acción exigida por CISAplazo federal: 2021-11-17

Apply updates per vendor instructions.

Resumen

Falha de use-after-free (CWE-416) no Acrobat Reader que permite execução arbitrária de código no contexto do usuário ao abrir um PDF malicioso. Não exige autenticação, mas depende de interação do usuário (abrir o arquivo). Está no catálogo KEV da CISA com confirmação de exploração ativa, o que eleva a prioridade de correção além do que o CVSS já indica.

Detalle técnico

A vulnerabilidade é uma condição de use-after-free (CWE-416): um objeto na memória do Acrobat/Reader é liberado, mas uma referência a esse objeto continua acessível e é usada posteriormente. O atacante controla o conteúdo do arquivo PDF processado, incluindo estruturas internas do documento que podem ser manipuladas para forçar o timing da liberação e reutilização de memória, abrindo caminho para corrupção de heap.

A descrição oficial da Adobe (APSB21-29) e o registro da CISA não detalham qual componente exato do parser de PDF (JavaScript embutido, tratamento de anotações, fontes, ou renderização) contém a falha — apenas classificam como use-after-free explorável para execução de código. Não há, nas fontes revisadas, análise técnica pública detalhando a rotina vulnerável.

O vetor CVSS (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H) indica baixa complexidade de ataque, nenhum privilégio necessário, mas exige ação do usuário. O 'Scope Changed' (S:C) sugere que o impacto pode ultrapassar o componente vulnerável — relevante para quem confia no Protected Mode/sandbox do Acrobat como barreira total, já que a nota de escopo indica potencial de afetar recursos fora do processo diretamente comprometido.

Cómo se explota

O vetor de ataque é a entrega de um arquivo PDF malicioso — por e-mail, download ou link — que a vítima precisa abrir no Acrobat ou Reader vulnerável. Não há necessidade de autenticação em nenhum serviço; o único pré-requisito real é convencer o usuário a abrir o documento, o que é o gargalo prático da exploração (phishing, engenharia social, ou disfarce como fatura/documento legítimo).

A CISA incluiu a CVE-2021-28550 no catálogo KEV, confirmando exploração no mundo real, com prazo de correção de apenas duas semanas (adicionada em 2021-11-03, prazo 2021-11-17) — prazo curto típico de falhas sob exploração ativa observada em campanhas, embora as fontes revisadas não detalhem o ator, o setor-alvo ou a escala da campanha.

Em termos de resultado, um exploit bem-sucedido dá execução de código no contexto do usuário que abriu o arquivo — não escalação de privilégio direta, mas suficiente para implantar malware, backdoor ou pivotar para outras técnicas de persistência, especialmente se o usuário tiver privilégios elevados na máquina.

Versiones

Afectadas
Acrobat Reader DC 2021.001.20150 e anteriores; Acrobat Reader 2020 (Classic 2020) 2020.001.30020 e anteriores; Acrobat Reader 2017 (Classic 2017) 2017.011.30194 e anteriores.

Cómo protegerse

A mitigação primária é atualizar o Adobe Acrobat/Reader para a versão corrigida indicada no advisory oficial da Adobe (APSB21-29) — as fontes disponíveis não trazem o número exato da versão corrigida para cada uma das três branches afetadas (Continuous/DC, Classic 2020, Classic 2017), então esse dado deve ser confirmado diretamente no advisory antes de fechar o chamado de remediação.

Onde a atualização imediata não for possível, controles compensatórios genéricos reduzem a superfície de ataque: manter o Protected View/Protected Mode do Acrobat ativado (limita mas não elimina o risco, dado o Scope Changed no vetor CVSS), bloquear a abertura automática de anexos PDF em clientes de e-mail, e restringir a origem de arquivos PDF recebidos por canais não confiáveis via gateway de e-mail ou proxy web.

Não existe mitigação de rede eficaz — a exploração ocorre no lado do cliente, no momento em que o arquivo é aberto, então firewall ou WAF não têm visibilidade sobre o vetor. Treinamento de usuário e filtros de anexos maliciosos são paliativos, não substitutos do patch.

Cómo detectar

As fontes revisadas (advisory da Adobe e catálogo KEV da CISA) não publicam indicadores de comprometimento, hashes de arquivos maliciosos ou assinaturas de rede específicas para esta CVE. Como a exploração ocorre inteiramente no lado do cliente via arquivo PDF malicioso, sinais úteis a procurar são: crashes ou comportamento anômalo do processo Acrobat/AcroRd32/Reader logo após a abertura de um PDF (indicativo de corrupção de memória), telemetria de EDR mostrando o processo do Acrobat gerando processos filhos inesperados ou injetando código, e alertas de gateway de e-mail/antivírus para PDFs com estruturas malformadas ou JavaScript embutido suspeito. Não há assinatura confiável e específica publicada para esta CVE em particular.

Investigado y redactado con IA a partir del advisory del fabricante y análisis públicos, con las fuentes citadas. Verifica siempre la versión corregida en el advisory oficial antes de actuar.
Acrobat Reader DC versions versions 2021.001.20150 (and earlier), 2020.001.30020 (and earlier) and 2017.011.30194 (and earlier) are affected by a Use After Free vulnerability. An unauthenticated attacker could leverage this vulnerability to achieve arbitrary code execution in the context of the current user. Exploitation of this issue requires user interaction in that a victim must open a malicious file.
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Productos afectados
Adobe · Acrobat Reader