CyberMax
Home › Exploited CVEs › Adobe

Adobe Flash Player known exploited vulnerabilities, ranked

CISA KEV catalog 2026.10.02 · FIRST EPSS scores from 2026-10-02

CISA lists 33 Adobe Flash Player CVEs as exploited in the wild. 0 were added in the last 12 months and 5 are known to be used in ransomware. The table ranks all of them by EPSS, FIRST's estimate of the chance a CVE is exploited in the next 30 days, so the first rows are the ones to patch first.

Patch these first

All 33 Adobe Flash Player CVEs in CISA KEV, by EPSS

#CVEFlawEPSSRansomwareAddedFederal due
1CVE-2015-3113Flash Player Heap-Based Buffer Overflow99.94%–2022-04-132022-05-04
2CVE-2014-0497Flash Player Integer Underflow Vulnerablity99.88%–2024-09-172024-10-08
3CVE-2011-0611Flash Player Remote Code Execution99.41%–2022-03-032022-03-24
4CVE-2015-5119Flash Player Use-After-Free99.33%–2022-03-032022-03-24
5CVE-2015-0313Flash Player Use-After-Free95.3%–2022-04-132022-05-04
6CVE-2016-4117Flash Player Arbitrary Code Execution94.4%Yes2022-03-032022-03-24
7CVE-2015-5122Flash Player Use-After-Free94.0%–2022-04-132022-05-04
8CVE-2012-0754Flash Player Memory Corruption91.1%–2022-06-082022-06-22
9CVE-2018-15982Flash Player Use-After-Free89.6%Yes2022-02-152022-08-15
10CVE-2018-4878Flash Player Use-After-Free89.5%Yes2021-11-032022-05-03
11CVE-2015-0311Flash Player Remote Code Execution85.6%–2022-04-132022-05-04
12CVE-2010-1297Flash Player Memory Corruption82.5%–2022-06-082022-06-22
13CVE-2015-3043Flash Player Memory Corruption73.9%–2022-03-032022-03-24
14CVE-2012-1535Flash Player Arbitrary Code Execution70.4%–2022-03-032022-03-24
15CVE-2015-8651Flash Player Integer Overflow67.7%–2022-05-252022-06-15
16CVE-2015-7645Flash Player Arbitrary Code Execution65.3%Yes2022-03-032022-03-24
17CVE-2011-0609Flash Player Unspecified63.5%–2022-06-082022-06-22
18CVE-2016-7855Flash Player Use-After-Free25.2%–2022-03-032022-03-24
19CVE-2018-5002Flash Player Stack-based Buffer Overflow25.1%–2022-05-232022-06-13
20CVE-2014-0502Flash Player Double Free Vulnerablity24.8%–2024-09-172024-10-08
21CVE-2016-1019Flash Player Arbitrary Code Execution22.3%Yes2022-03-032022-03-24
22CVE-2012-5054Flash Player Integer Overflow21.2%–2022-06-082022-06-22
23CVE-2014-9163Flash Player Stack-Based Buffer Overflow20.7%–2022-04-132022-05-04
24CVE-2014-8439Flash Player Dereferenced Pointer20.4%–2022-05-252022-06-15
25CVE-2016-4171Flash Player Remote Code Execution20.1%–2022-03-252022-04-15
26CVE-2015-5123Flash Player Use-After-Free18.8%–2022-04-132022-05-04
27CVE-2016-7892Flash Player Use-After-Free18.8%–2022-03-252022-04-15
28CVE-2015-0310Flash Player ASLR Bypass15.1%–2022-05-252022-06-15
29CVE-2017-11292Flash Player Type Confusion11.9%–2022-03-032022-03-24
30CVE-2013-0648Flash Player Code Execution11.1%–2024-09-172024-10-08
31CVE-2013-0643Flash Player Incorrect Default Permissions10.5%–2024-09-172024-10-08
32CVE-2012-2034Flash Player Memory Corruption7.8%–2022-03-282022-04-18
33CVE-2012-0767Flash Player Cross-Site Scripting (XSS)6.2%–2022-06-082022-06-22
EPSS changes daily; a CVE with a low EPSS that is in KEV is still exploited somewhere. Federal due dates bind US federal civilian agencies; everyone else can use them as a priority hint. Sources: CISA KEV, FIRST EPSS.

More: all Adobe KEV CVEs · other Adobe products: ColdFusion · Acrobat and Reader · Reader and Acrobat · free KEV badge for Adobe · all vendors