CVE-2020-9715

HIGH(7.8)KEVErhöhtes Risiko

Adobe Acrobat Use-After-Free Vulnerability

Beschreibung

CVE-2020-9715 ist eine Use-after-Free-Schwachstelle mit hoher Schwere (HIGH) in Adobe Acrobat und Adobe Acrobat Reader (Produktfamilie Acrobat DC), die zu beliebiger Codeausführung auf dem Rechner des Nutzers führen kann. Die Lücke hat einen CVSS-3.1-Score von 7.8 und betrifft Acrobat DC sowie Acrobat Reader DC in den Versionen 2020.009.20074 und älter, 2020.001.30002, 2017.011.30171 und älter sowie 2015.006.30523 und älter. Für eine Ausnutzung muss das Opfer ein präpariertes PDF öffnen; anschließend kann ein Angreifer Code im Kontext des aktuellen Benutzers ausführen. CVE-2020-9715 ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, was reale Angriffe bestätigt, und ihr EPSS-Score von 0.75863 (98,9. Perzentil) ordnet sie unter den am aktivsten ausgenutzten Schwachstellen der EPSS-Bewertung ein.

KEV-Informationen

Hersteller
Adobe
Produkt
Acrobat
Hinzugefügt am
13. April 2026
Fälligkeitsdatum
27. April 2026
Erforderliche Maßnahme
Apply mitigations per vendor instructions, follow applicable BOD 22-01 guidance for cloud services, or discontinue use of the product if mitigations are unavailable.

CVSS-Score

Vektorstring
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnen
Angriffsvektor
LOCAL
Angriffskomplexität
LOW
Erforderliche Privilegien
NONE
Benutzerinteraktion
REQUIRED
Scope
UNCHANGED
Vertraulichkeitsauswirkung
HIGH
Integritätsauswirkung
HIGH
Verfügbarkeitsauswirkung
HIGH
Ausnutzbarkeitsscore
1.8
Auswirkungsscore
5.9

CWEs

Betroffene Produkte

HerstellerProduktVersion
adobeacrobat dc>= 15.006.30060, <= 15.006.30523; >= 15.008.20082, <= 20.009.20074; >= 17.011.30059, <= 17.011.30171; 20.001.30002
adobeacrobat reader dc>= 15.006.30060, <= 15.006.30523; >= 15.008.20082, <= 20.009.20074; >= 17.011.30059, <= 17.011.30171; 20.001.30002

Mehrere CVSS-Bewertungen

Quelle: [email protected](Primary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Quelle: 134c704f-9b21-4f2e-91b3-4a467353bcc0(Secondary)
7.8
HIGH

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

Referenzen

Schwachstellentyp

CWE-416: Verwendung nach Freigabe

CVE-2020-9715 ist unter CWE-416 — Verwendung nach Freigabe (Use After Free) klassifiziert. Eine Use-after-Free-Schwachstelle tritt auf, wenn Software einen Pointer weiterhin verwendet, nachdem der Speicher, auf den er verweist, freigegeben wurde; wird der hängende Pointer später dereferenziert, kann das Programm Speicher lesen oder schreiben, der mittlerweile andere Daten enthält, was Datenkorruption, Informationsoffenlegung oder Codeausführung ermöglicht. In Adobe Acrobat und Acrobat Reader DC bewirken fehlerhafte Objekte in einem präparierten PDF, dass die Anwendung ein freigegebenes Objekt wiederverwendet, dessen Speicher zuvor durch angreifergesteuerte Daten belegt wurde, und liefert dem Angreifer damit ein Primitive, das routinemäßig zu beliebiger Codeausführung weiterentwickelt wird.

Learn more: CWE-416 — Verwendung nach Freigabe

Auswirkungsanalyse

CVE-2020-9715 hat einen CVSS-3.1-Score von 7.8 (HIGH) mit unverändertem Scope und damit eine schwerwiegende, aber auf den Acrobat- bzw. Acrobat-Reader-Prozess begrenzte Auswirkung. Attack Vector (Local): der Angreifer liefert ein bösartiges PDF, das vom Opfer geöffnet werden muss; eine rein remote ausnutzbare Angriffskette ohne Nutzerbeteiligung existiert nicht. Attack Complexity (Low): abgesehen davon, den Nutzer zum Öffnen der Datei zu bewegen, sind keine besonderen Bedingungen erforderlich. Privileges Required (None): der Angreifer benötigt keinen Account auf dem Zielsystem; jeder Benutzer, der das PDF öffnet, genügt. User Interaction (Required): das Opfer muss das präparierte Dokument öffnen, typischerweise als E-Mail-Anhang, per Drive-by-Download oder über einen geteilten Link. Confidentiality, Integrity und Availability (jeweils High): erfolgreiche Ausnutzung führt zu beliebiger Codeausführung im Sicherheitskontext des Benutzers und ermöglicht Diebstahl von Dokumenten und Zugangsdaten, Installation persistenter Malware, Dateimanipulation sowie Ausfall der Arbeitsstation. Mit einem EPSS-Score von 0.75863 im 98,9. Perzentil und bestätigter Aufnahme in den CISA-KEV-Katalog sollte CVE-2020-9715 als aktiv ausgenutzte Acrobat-Schwachstelle behandelt werden, die sofortige Behebung erfordert.

Exploit-Reifegrad

CVE-2020-9715 ist bestätigt aktiv ausgenutzt und im CISA Known Exploited Vulnerabilities-Katalog gelistet (aufgenommen am 2026-04-13, bundesbehördliche Behebungsfrist 2026-04-27); CISA hat die Waffenfähigkeit dieser Adobe-Acrobat-Use-after-Free-Lücke in freier Wildbahn beobachtet. Der EPSS-Score von 0.75863 im 98,9. Perzentil weist auf eine nahezu sichere anhaltende Ausnutzung hin — diese CVE liegt unter den obersten ~1 % der Schwachstellen nach erwartetem Exploit-Volumen. Öffentliche Exploit-Analysen sind verfügbar: Exodus Intelligence veröffentlichte eine detaillierte Analyse einer Use-after-Free-Lücke in Adobe Acrobat Reader DC unter blog.exodusintel.com, und das Zero Day Initiative-Advisory ZDI-20-991 dokumentiert die Schwachstelle; zusammen belegen diese Referenzen, dass öffentlich ausreichend technische Details zur Reproduktion der Ausnutzung vorliegen. KEV meldet für CVE-2020-9715 keine bekannte Ransomware-Nutzung, angesichts des EPSS-Profils und des bekannten Einsatzes von Acrobat-Exploits in Phishing- und Initial-Access-Operationen sollten Organisationen das Patchen jedoch als dringend einstufen.

Behebung

  1. Adobe-Sicherheitsupdate für CVE-2020-9715 unverzüglich einspielen. Gemäß der CISA-KEV-Anweisung die Mitigationen nach Herstelleranweisungen anwenden, die BOD 22-01-Vorgaben für Cloud-Dienste einhalten oder den Produkteinsatz einstellen, falls keine Mitigationen verfügbar sind. Das Hersteller-Advisory ist APSB20-48.
  2. Alle verwundbaren Acrobat-DC- und Acrobat-Reader-DC-Installationen aktualisieren. Betroffen sind Acrobat DC / Acrobat Reader DC Continuous (≤ 20.009.20074), Classic 2020 (20.001.30002), Classic 2017 (≤ 17.011.30171) und Classic 2015 (≤ 15.006.30523). Auf die in APSB20-48 genannten fehlerbereinigten Versionen aktualisieren und im Netz verbliebene End-of-Life-Installationen von Acrobat entfernen oder blockieren.
  3. Untrusted PDFs während des Patch-Rollouts einschränken. Für alle Benutzer Protected View und Protected Mode (Sandbox) aktivieren, ausgehendes JavaScript aus PDFs per Enterprise Policy blockieren, PDF-Anhänge am E-Mail-Gateway strippen oder in Quarantäne stellen und für Hochrisiko-Nutzer temporär serverseitiges oder browserbasiertes PDF-Rendering in Erwägung ziehen.
  4. Nach Spuren vorheriger Ausnutzung suchen. Da CVE-2020-9715 KEV-gelistet und äußerst aktiv ist (EPSS 0.75863), EDR-Telemetrie auf Acrobat bzw. AcroRd32 prüfen, die verdächtige Kindprozesse (cmd.exe, powershell.exe, rundll32.exe) starten, unerwartete Skriptausführungen oder ausgehende Verbindungen aus dem Reader-Prozess. Historische PDF-Kampagnen gegen diese CVE prüfen.
  5. Detektionsinhalte aktualisieren. Signaturen für Antivirus, EDR, E-Mail-Gateway sowie IDS/IPS aktualisieren, um die Ausnutzung von CVE-2020-9715 und das breitere Muster PDF-basierter Use-after-Free-Exploits zu erkennen.
  6. Langfristige Exposition gegenüber CWE-416-Use-after-Free-Lücken in Dokumentenbetrachtern reduzieren. Least-Privilege auf Endgeräten durchsetzen, eine aggressive Acrobat-Update-Kadenz etablieren, OS-seitige Exploit-Mitigationen aktivieren (Windows Exploit Guard, macOS Hardened Runtime) und Hochrisiko-Gruppen nach Möglichkeit auf sandboxed oder browserbasierte PDF-Anzeige migrieren.

Technische Details

CVE-2020-9715 ist eine Use-after-Free-Schwachstelle in Adobe Acrobat und Acrobat Reader DC, die Angreifer auslösen, indem sie einen Nutzer dazu bringen, ein präpariertes PDF zu öffnen. Der CVSS-3.1-Vektor AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H beschreibt einen lokalen, niedrig-komplexen Angriff ohne erforderliche Authentifizierung, der jedoch Benutzerinteraktion benötigt. Schwachstellenmechanismus: die Verarbeitung bestimmter PDF-Objekte führt dazu, dass Acrobat ein Heap-allokiertes Objekt freigibt, aber einen Pointer darauf behält; nachfolgende Operationen dereferenzieren diesen hängenden Pointer, und Angreifer, die den Heap mit kontrollierten Inhalten bespielt haben, gewinnen Lese-/Schreib-Primitive über den zurückgewonnenen Speicher. Exploit-Kette: Heap-Manipulations-Techniken platzieren angreifergesteuerte Objekte im freigegebenen Slot, sodass der wiederverwendete Pointer auf vorhersagbare Daten verweist; daraus wird — typischerweise über Type Confusion oder das Überschreiben einer vtable — beliebige Codeausführung im Acrobat-Prozess abgeleitet. Auswirkungsprofil: da Scope Unchanged und Privileges Required None sind, zugleich aber User Interaction Required gilt, benötigt der Angreifer keine Zugangsdaten, muss das Opfer aber zum Öffnen der Datei verleiten; tritt dies ein, bedeutet die HIGH/HIGH/HIGH-Bewertung für Confidentiality, Integrity und Availability vollständige Kontrolle über die Acrobat-Sitzung des Nutzers und damit auch über alle aus diesem Benutzerkontext erreichbaren Daten und Zugangsdaten.

Häufig gestellte Fragen

Wird CVE-2020-9715 aktiv ausgenutzt?

Ja. CVE-2020-9715 ist im CISA Known Exploited Vulnerabilities (KEV)-Katalog gelistet, was die beobachtete Ausnutzung in freier Wildbahn bestätigt. Der EPSS-Score von 0.75863 (98,9. Perzentil) deutet auf eine nahezu sichere anhaltende Ausnutzung hin, und US-Bundesbehörden mussten bis zum 2026-04-27 remediieren.

Welche Produkte sind von CVE-2020-9715 betroffen?

CVE-2020-9715 betrifft Adobe Acrobat DC und Adobe Acrobat Reader DC auf dem Continuous-Track (Versionen 2020.009.20074 und älter), Classic 2020 (20.001.30002), Classic 2017 (2017.011.30171 und älter) sowie Classic 2015 (2015.006.30523 und älter). Jede Arbeitsstation mit einer ungepatchten Version aus diesen Tracks ist betroffen.

Wie behebe ich CVE-2020-9715?

Aktualisieren Sie Adobe Acrobat und Acrobat Reader DC auf die im Adobe-Advisory APSB20-48 genannten fehlerbereinigten Versionen und entfernen Sie End-of-Life-Installationen von Acrobat aus der Umgebung. Bis zum Abschluss des Patchings Protected View und Protected Mode aktivieren, untrusted PDFs am E-Mail-Gateway blockieren oder in eine Sandbox leiten und nach Acrobat-Prozessen fahnden, die verdächtige Kindprozesse starten — ein Indikator für Ausnutzung.

Wie schwerwiegend ist CVE-2020-9715?

CVE-2020-9715 ist mit HIGH und einem CVSS-3.1-Score von 7.8 bewertet. Erfolgreiche Ausnutzung führt zu beliebiger Codeausführung im Benutzerkontext mit HIGH-Auswirkungen auf Confidentiality, Integrity und Availability, und der EPSS-Score von 0.75863 (98,9. Perzentil) ordnet diese Adobe-Acrobat-Use-after-Free-Schwachstelle unter den am wahrscheinlichsten ausgenutzten ein — unverzügliche Behebung wird dringend empfohlen.

CVSS-Score

7.8
HIGH(7.8)

EPSS-Score

EPSS-Score48.44%
EPSS-Perzentil98.8%

Daten

Veröffentlicht19. August 2020
Zuletzt geändert17. Juni 2026
StatusAnalyzed
CVSS-Versionv3.1

Hilfe beim Schwachstellenmanagement?

Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.