← voltar
CVE-2016-4171highsob ataque

CVE-2016-4171

56Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 7.8epss 20%
da publicação à arma
Publicada no NVD16 de jun.
CISA KEV+2108d
probabilidade de exploração
20%top 3% das CVEs
exploração observada
simCISA + VulnCheck
O que os fabricantes declaram (VEX)

Declarações oficiais dos fabricantes em formato CSAF/VEX: se o produto deles está afetado, já corrigido ou descartado — e por quê. É afirmação do fabricante, não juízo do Vexday.

Corrigido
5 produtos
Red Hat Enterprise Linux Desktop Supplementary (v. 5) · Red Hat Enterprise Linux Desktop Supplementary (v. 6) · Red Hat Enterprise Linux Server Supplementary (v. 5) · Red Hat Enterprise Linux Server Supplementary (v. 6) · Red Hat Enterprise Linux Workstation Supplementary (v. 6)
Ação exigida pela CISAprazo federal: 2022-04-15

The impacted product is end-of-life and should be disconnected if still in use.

Resumo

Falha de corrupção de memória não especificada no Adobe Flash Player 21.0.0.242 e versões anteriores, que permite execução de código arbitrário ao processar um arquivo SWF malicioso. Foi explorada in-the-wild antes da correção (zero-day), reportada à Adobe por pesquisadores da Kaspersky Lab, e está no catálogo KEV da CISA — mas exige que a vítima abra ou visualize conteúdo controlado pelo atacante, não é execução remota sem interação.

Detalhamento técnico

A Adobe classificou a falha apenas como uma vulnerabilidade não especificada de corrupção de memória ('memory corruption') no Flash Player, sem detalhar o componente interno, a rotina de parsing ou o tipo de erro de memória (use-after-free, buffer overflow, etc.). Nem o boletim APSB16-18 nem o advisory de emergência APSA16-03 da Adobe descrevem o mecanismo técnico com precisão — isso é deliberado, dado o caráter de zero-day ativamente explorado no momento da divulgação.

O CVE foi corrigido junto com outras dezenas de CVEs no mesmo pacote de atualização de junho de 2016 (a RHSA-2016:1238, por exemplo, lista 35 CVEs corrigidos na mesma revisão do flash-plugin), o que é padrão em ciclos de patch do Flash Player e não indica relação de causa entre as falhas.

O CVSS 3.1 informado no problema (AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H) reflete uma reclassificação: o registro original no catálogo KEV da CISA usava AV:N/UI:N, tratando a falha como explorável remotamente sem interação. Um issue público de revisão do time cisagov/vulnrichment (novembro de 2025) apontou que essa classificação estava incorreta para uma leva de CVEs antigos do Flash, incluindo o CVE-2016-4171, e recomendou correção para UI:R e SSVC Automatable:No — ou seja, a exploração depende de o usuário abrir/visualizar o conteúdo malicioso, não é automatizável sem ação humana.

Como é explorada

O vetor documentado pela CERT/CC (VU#748992) é convencer a vítima a visualizar um documento HTML (página web ou e-mail/anexo HTML), PDF, documento do Microsoft Office, ou qualquer outro formato que suporte conteúdo SWF embutido. O atacante precisa entregar esse conteúdo à vítima — via link, anexo ou site comprometido — e depende da execução do Flash Player no navegador ou visualizador de documentos da vítima.

A exploração in-the-wild foi identificada em junho de 2016 e reportada à Adobe por Anton Ivanov e Costin Raiu, da Kaspersky Lab, o que motivou a publicação do advisory de emergência APSA16-03 antes do patch completo (APSB16-18). Não há, nas fontes disponíveis, detalhamento público de qual campanha ou grupo de ameaça usou a falha, nem de qual carga (payload) foi entregue após a exploração bem-sucedida.

O resultado final, quando a exploração funciona, é execução de código arbitrário com os privilégios do processo do Flash Player/navegador — impacto total em confidencialidade, integridade e disponibilidade, conforme refletido no CVSS. Não há indicação de bypass de sandbox ou escalonamento de privilégio adicional nas fontes catalogadas.

Versões

Afetadas
Adobe Flash Player 21.0.0.242 e versões anteriores, para Windows, Macintosh, Linux e Chrome OS.
Corrigidas em
22.0.0.192 e 18.0.0.360 (branches Windows/Mac/Chrome OS); 11.2.202.626 (Linux, incluindo pacotes flash-plugin do RHEL 5/6 via RHSA-2016:1238 e www-plugins/adobe-flash do Gentoo via GLSA 201606-08).

Como se proteger

A correção oficial da Adobe está nas versões 22.0.0.192, 18.0.0.360 (branch estendido) e 11.2.202.626 (Linux), publicadas junto ao boletim APSB16-18. Distribuições Linux replicaram a correção via seus próprios pacotes do plugin (por exemplo, Red Hat via RHSA-2016:1238 e Gentoo via GLSA 201606-08), todas fixando o flash-plugin/adobe-flash na versão 11.2.202.626 ou superior.

O Gentoo Security Advisory registra explicitamente que não havia workaround conhecido no momento da publicação. A CERT/CC recomenda, como paliativo real quando a atualização imediata não é viável, desabilitar o Flash no navegador ou configurá-lo para 'click-to-play' (só executa conteúdo Flash sob clique explícito do usuário), reduzindo a superfície de exploração automática via visualização passiva de páginas. A opção mais robusta, dado o fim de vida do Flash Player, é a desinstalação completa do plugin — a Adobe publicou guias específicos para isso em Windows e macOS.

Não existe mitigação via WAF ou controle de rede eficaz contra esta classe de falha, pois a exploração ocorre no cliente, dentro do parser SWF do Flash Player — o controle de rede não impede a entrega do conteúdo malicioso por e-mail, mídia removível ou site legítimo comprometido.

Como detectar

As fontes disponíveis não descrevem assinaturas de rede, IOCs ou padrões de log específicos associados à exploração in-the-wild de junho de 2016. Dado que o vetor é entrega de SWF malicioso embutido em HTML, PDF ou documentos Office, o sinal genérico a monitorar é a presença de conteúdo Flash incomum em anexos ou páginas de origem suspeita, e crashes do processo do Flash Player/plugin do navegador coincidindo com a abertura de tais arquivos — mas não há indicador confiável documentado nas fontes catalogadas para esta CVE específica.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
Unspecified vulnerability in Adobe Flash Player 21.0.0.242 and earlier allows remote attackers to execute arbitrary code via unknown vectors, as exploited in the wild in June 2016.
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Produtos afetados
n/a · n/a