CVE-2021-28550
Adobe Acrobat and Reader Use-After-Free Vulnerability
Beschreibung
CVE-2021-28550 ist eine schwerwiegende Use-After-Free-Schwachstelle in Adobe Acrobat und Reader. Ein nicht authentifizierter Angreifer kann diese Schwachstelle ausnutzen, um beliebigen Code im Kontext des aktuellen Benutzers auszuführen, indem das Opfer eine speziell gestaltete PDF-Datei öffnet. CISA hat CVE-2021-28550 in den Known Exploited Vulnerabilities-Katalog aufgenommen und damit die aktive Ausnutzung bestätigt. Mit einem EPSS-Score von 32,1 % (96,8. Perzentile) besteht eine hohe Ausnutzungswahrscheinlichkeit.
KEV-Informationen
CVSS-Score
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:HIm Rechner öffnenBetroffene Produkte
| Hersteller | Produkt | Version |
|---|---|---|
| adobe | acrobat dc | >= 15.008.20082, <= 21.001.20150; >= 15.008.20082, <= 21.001.20149 |
| adobe | acrobat reader dc | >= 15.008.20082, <= 21.001.20150; >= 15.008.20082, <= 21.001.20149 |
| adobe | acrobat | >= 17.011.30059, <= 17.011.30194; >= 20.001.30005, <= 20.001.30020 |
| adobe | acrobat reader | >= 17.011.30059, <= 17.011.30194; >= 20.001.30005, <= 20.001.30020 |
Mehrere CVSS-Bewertungen
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Referenzen
- https://helpx.adobe.com/security/products/acrobat/apsb21-29.html(Release Notes, Vendor Advisory)
- https://www.cisa.gov/known-exploited-vulnerabilities-catalog?field_cve=CVE-2021-28550(Third Party Advisory, US Government Resource)
Schwachstellentyp
CWE-416: Verwendung nach Freigabe
Use After Free (UAF) tritt auf, wenn Software einen Zeiger weiterhin verwendet, nachdem der referenzierte Speicher freigegeben wurde. In Adobe Acrobat und Reader kann ein speziell gestaltetes PDF-Dokument dazu führen, dass ein freigegebener Speicherbereich erneut referenziert wird. Ein Angreifer kann durch gezielte Heap-Manipulation kontrollierte Daten an die Stelle des freigegebenen Speichers platzieren und so die Ausführung beliebigen Codes erreichen.
Weitere Informationen: CWE-416 — Verwendung nach Freigabe
Auswirkungsanalyse
CVE-2021-28550 hat einen CVSS 3.1-Score von 8.8 (HIGH) und stellt eine erhebliche Bedrohung für alle Nutzer von Adobe Acrobat und Reader dar. Die Schwachstelle ist über das Netzwerk ausnutzbar bei geringer Angriffskomplexität und ohne Authentifizierungsanforderung — lediglich das Öffnen einer manipulierten PDF-Datei durch das Opfer ist erforderlich. Eine erfolgreiche Ausnutzung gefährdet Vertraulichkeit, Integrität und Verfügbarkeit gleichermaßen schwerwiegend, da beliebiger Code im Kontext des aktuellen Benutzers ausgeführt werden kann. Der hohe EPSS-Score von 32,1 % (96,8. Perzentile) signalisiert eine überdurchschnittlich hohe Wahrscheinlichkeit aktiver Ausnutzung, was sofortige Maßnahmen erfordert.
Exploit-Reifegrad
CISA hat die aktive Ausnutzung von CVE-2021-28550 bestätigt und die Schwachstelle in den Known Exploited Vulnerabilities-Katalog aufgenommen. Der EPSS-Score von 32,1 % (96,8. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit an und platziert diese Schwachstelle im obersten Perzentil der Ausnutzungsaktivität. Obwohl in den verfügbaren Referenzen keine direkten Links zu öffentlichen Exploits angegeben sind, bestätigt die KEV-Aufnahme zusammen mit dem hohen EPSS-Score, dass die Schwachstelle aktiv von Bedrohungsakteuren ausgenutzt wird.
Behebung
- Pflichtmaßnahme laut CISA KEV: Apply updates per vendor instructions. Installieren Sie die von Adobe bereitgestellten Sicherheitsupdates (APSB21-29).
- Aktualisieren Sie alle betroffenen Instanzen: Adobe Acrobat DC und Acrobat Reader DC (Versionen bis 21.001.20150), sowie Acrobat und Acrobat Reader in den Versionszweigen 2017 (bis 17.011.30194) und 2020 (bis 20.001.30020).
- Aktivieren Sie die geschützte Ansicht (Protected View) in Adobe Acrobat und Reader, um die Ausführung potenziell schädlicher Inhalte in einem eingeschränkten Sandbox-Modus zu erzwingen.
- Überwachen Sie Endpunkte auf verdächtige Prozessaktivitäten, die von Acrobat- oder Reader-Prozessen ausgehen, insbesondere ungewöhnliche Speicherzugriffsmuster und Kindprozesse.
- Implementieren Sie Memory-Safety-Maßnahmen wie ASLR und DEP auf allen Endpunkten und verwenden Sie Endpoint Detection and Response (EDR)-Lösungen zur Erkennung von Exploitation-Versuchen.
Technische Details
CVE-2021-28550 betrifft Adobe Acrobat DC, Acrobat Reader DC, Acrobat und Acrobat Reader in mehreren Versionszweigen (2017, 2020, 2021). Die Schwachstelle basiert auf einer Use-After-Free-Schwachstelle (CWE-416), bei der ein freigegebener Speicherbereich während der PDF-Verarbeitung erneut referenziert wird. Der CVSS-Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H bestätigt einen netzwerkbasierten Angriffsvektor mit geringer Komplexität und erforderlicher Benutzerinteraktion. Ein Angreifer kann durch gezielte Heap-Manipulation — etwa durch JavaScript-Code im PDF-Dokument — kontrollierte Objekte an die Stelle des freigegebenen Speichers platzieren und über dangling Pointer die Programmsteuerung übernehmen, was zu beliebiger Codeausführung führt.
Häufig gestellte Fragen
Wird CVE-2021-28550 aktiv ausgenutzt?
Ja. CVE-2021-28550 ist im CISA Known Exploited Vulnerabilities-Katalog gelistet, was eine aktive Ausnutzung bestätigt. Der EPSS-Score von 32,1 % (96,8. Perzentile) zeigt eine hohe Ausnutzungswahrscheinlichkeit an.
Welche Produkte sind von CVE-2021-28550 betroffen?
CVE-2021-28550 betrifft Adobe Acrobat DC und Acrobat Reader DC (Versionen bis 21.001.20150), sowie Acrobat und Acrobat Reader in den Versionszweigen 2017 (bis 17.011.30194) und 2020 (bis 20.001.30020).
Wie behebe ich CVE-2021-28550?
Installieren Sie die von Adobe bereitgestellten Sicherheitsupdates gemäß dem Advisory APSB21-29. Aktualisieren Sie alle betroffenen Acrobat- und Reader-Installationen auf die neuesten Versionen und aktivieren Sie die geschützte Ansicht.
Wie schwerwiegend ist CVE-2021-28550?
CVE-2021-28550 hat einen CVSS 3.1-Score von 8.8 (HIGH) und ermöglicht Remote Code Execution über eine manipulierte PDF-Datei durch eine Use-After-Free-Schwachstelle. Der hohe EPSS-Score von 32,1 % bestätigt eine überdurchschnittlich hohe Ausnutzungsaktivität.
Hilfe beim Schwachstellenmanagement?
Unsere Sicherheitsexperten helfen Ihnen bei der Priorisierung und Behebung von Schwachstellen.