CyberMax
Home › Exploited CVEs

Adobe known exploited vulnerabilities

CISA KEV catalog 2026.09.25 (1,726 CVEs) with FIRST EPSS scores from 2026-09-27.

CISA lists 82 Adobe CVEs as exploited in the wild. 8 were added in the last 12 months (latest 2026-09-24), and 11 are known to be used in ransomware campaigns.

Adobe CVEs added to CISA KEV per year
2021: 5202152022: 542022542023: 6202362024: 8202482025: 3202532026: 620266

Year = when CISA added the CVE to the catalog (KEV started in November 2021).

Patch first: highest EPSS right now

EPSS is FIRST's estimate of the chance a CVE is exploited in the next 30 days.

Most affected Adobe products

Flash Player (33), ColdFusion (16), Acrobat and Reader (13), Reader and Acrobat (8), Commerce and Magento Open Source (2), Flash Player and AIR (2), Commerce and Magento (1), Commerce and Magento (1), Acrobat (1), Commerce and Magento (1), Experience Manager (AEM) Forms (1), Acrobat and Reader, Flash Player (1).

All Adobe CVEs in KEV (latest 60)

CVEProductFlawAddedFederal dueEPSSRansomware
CVE-2026-71362Commerce and Magento Commerce and Magento Incorrect Authorization2026-09-242026-09-2787.5%–
CVE-2026-75650Commerce and MagentoCommerce and Magento Improper Neutralization of Special Elements Used in a Template Engine2026-09-082026-09-113.9%–
CVE-2026-48282ColdFusionColdFusion Path Traversal2026-07-072026-07-1042.4%–
CVE-2009-3459Acrobat and ReaderAcrobat and Reader Heap-Based Buffer Overflow2026-05-202026-06-0386.6%–
CVE-2026-34621Acrobat and ReaderAcrobat and Reader Prototype Pollution2026-04-132026-04-272.2%–
CVE-2020-9715AcrobatAcrobat Use-After-Free2026-04-132026-04-2748.6%–
CVE-2025-54236Commerce and MagentoCommerce and Magento Improper Input Validation2025-10-242025-11-1494.5%–
CVE-2025-54253Experience Manager (AEM) FormsExperience Manager Forms Code Execution2025-10-152025-11-0588.0%–
CVE-2017-3066ColdFusionColdFusion Deserialization2025-02-242025-03-1790.6%–
CVE-2024-20767ColdFusionColdFusion Improper Access Control2024-12-162025-01-0698.5%–
CVE-2014-0502Flash PlayerFlash Player Double Free Vulnerablity2024-09-172024-10-0824.8%–
CVE-2014-0497Flash PlayerFlash Player Integer Underflow Vulnerablity2024-09-172024-10-0899.9%–
CVE-2013-0648Flash PlayerFlash Player Code Execution2024-09-172024-10-0811.1%–
CVE-2013-0643Flash PlayerFlash Player Incorrect Default Permissions2024-09-172024-10-0810.5%–
CVE-2024-34102Commerce and Magento Open SourceCommerce and Magento Open Source Improper Restriction of XML External Entity Reference (XXE)2024-07-172024-08-07100.0%–
CVE-2023-38203ColdFusionColdFusion Deserialization of Untrusted Data2024-01-082024-01-2997.1%Yes
CVE-2023-29300ColdFusionColdFusion Deserialization of Untrusted Data2024-01-082024-01-29100.0%Yes
CVE-2023-21608Acrobat and ReaderAcrobat and Reader Use-After-Free2023-10-102023-10-3161.5%–
CVE-2023-26369Acrobat and ReaderAcrobat and Reader Out-of-Bounds Write2023-09-142023-10-056.7%–
CVE-2023-26359ColdFusionColdFusion Deserialization of Untrusted Data2023-08-212023-09-1117.0%–
CVE-2023-38205ColdFusionColdFusion Improper Access Control2023-07-202023-08-1099.7%–
CVE-2023-29298ColdFusionColdFusion Improper Access Control2023-07-202023-08-1099.8%–
CVE-2023-26360ColdFusionColdFusion Deserialization of Untrusted Data2023-03-152023-04-0597.3%–
CVE-2018-4990Acrobat and ReaderAcrobat and Reader Double Free2022-06-082022-06-2236.2%–
CVE-2012-5054Flash PlayerFlash Player Integer Overflow2022-06-082022-06-2221.2%–
CVE-2012-0767Flash PlayerFlash Player Cross-Site Scripting (XSS)2022-06-082022-06-226.4%–
CVE-2012-0754Flash PlayerFlash Player Memory Corruption2022-06-082022-06-2291.2%–
CVE-2011-2462Reader and AcrobatReader and Acrobat Universal 3D Memory Corruption2022-06-082022-06-2288.5%–
CVE-2011-0609Flash PlayerFlash Player Unspecified2022-06-082022-06-2263.5%–
CVE-2010-2883Acrobat and ReaderAcrobat and Reader Stack-Based Buffer Overflow2022-06-082022-06-2281.4%–
CVE-2010-1297Flash PlayerFlash Player Memory Corruption2022-06-082022-06-2282.2%–
CVE-2009-4324Acrobat and ReaderAcrobat and Reader Use-After-Free2022-06-082022-06-2281.9%–
CVE-2009-3953Acrobat and ReaderAcrobat and Reader Universal 3D Remote Code Execution2022-06-082022-06-2283.2%–
CVE-2009-1862Acrobat and Reader, Flash PlayerAcrobat and Reader, Flash Player Unspecified2022-06-082022-06-2221.2%–
CVE-2008-0655Acrobat and ReaderAcrobat and Reader Unspecified2022-06-082022-06-2237.9%–
CVE-2007-5659Acrobat and ReaderAcrobat and Reader Buffer Overflow2022-06-082022-06-2287.4%–
CVE-2016-1010Flash Player and AIRFlash Player and AIR Integer Overflow2022-05-252022-06-1519.3%–
CVE-2016-0984Flash Player and AIRFlash Player and AIR Use-After-Free2022-05-252022-06-1554.5%–
CVE-2015-8651Flash PlayerFlash Player Integer Overflow2022-05-252022-06-1567.7%–
CVE-2015-0310Flash PlayerFlash Player ASLR Bypass2022-05-252022-06-1515.1%–
CVE-2014-8439Flash PlayerFlash Player Dereferenced Pointer2022-05-252022-06-1520.4%–
CVE-2014-0546Reader and AcrobatReader and Acrobat Sandbox Bypass2022-05-252022-06-1522.3%–
CVE-2018-5002Flash PlayerFlash Player Stack-based Buffer Overflow2022-05-232022-06-1325.1%–
CVE-2015-5123Flash PlayerFlash Player Use-After-Free2022-04-132022-05-0418.8%–
CVE-2015-5122Flash PlayerFlash Player Use-After-Free2022-04-132022-05-0494.0%–
CVE-2015-3113Flash PlayerFlash Player Heap-Based Buffer Overflow2022-04-132022-05-0499.9%–
CVE-2015-0313Flash PlayerFlash Player Use-After-Free2022-04-132022-05-0495.3%–
CVE-2015-0311Flash PlayerFlash Player Remote Code Execution2022-04-132022-05-0485.6%–
CVE-2014-9163Flash PlayerFlash Player Stack-Based Buffer Overflow2022-04-132022-05-0420.7%–
CVE-2013-2729Reader and AcrobatReader and Acrobat Arbitrary Integer Overflow2022-03-282022-04-1866.6%–
CVE-2012-2034Flash PlayerFlash Player Memory Corruption2022-03-282022-04-187.8%–
CVE-2016-7892Flash PlayerFlash Player Use-After-Free2022-03-252022-04-1518.8%–
CVE-2016-4171Flash PlayerFlash Player Remote Code Execution2022-03-252022-04-1520.1%–
CVE-2010-2861ColdFusionColdFusion Directory Traversal2022-03-252022-04-1599.7%Yes
CVE-2009-0927Reader and AcrobatReader and Acrobat Stack-Based Buffer Overflow2022-03-252022-04-1596.6%–
CVE-2013-0631ColdFusionColdFusion Information Disclosure2022-03-072022-09-0766.4%–
CVE-2013-0629ColdFusionColdFusion Directory Traversal2022-03-072022-09-0765.8%–
CVE-2013-0625ColdFusionColdFusion Authentication Bypass2022-03-072022-09-0793.8%–
CVE-2009-3960BlazeDSBlazeDS Information Disclosure2022-03-072022-09-0790.1%Yes
CVE-2017-11292Flash PlayerFlash Player Type Confusion2022-03-032022-03-2411.9%–
Federal due dates bind US federal civilian agencies (CISA binding operational directives); everyone else can use them as a priority hint. Sources: CISA KEV, FIRST EPSS.

Read next: Which CVEs to patch first this week · All vendors