Podatność w komponencie Core produktu Oracle VM VirtualBox umożliwia lokalnemu atakującemu z niskimi uprawnieniami przejęcie pełnej kontroli nad środowiskiem wirtualizacji. Ze względu na niski próg wejścia (brak wymagań co do wysokich uprawnień lub interakcji użytkownika) stanowi istotne zagrożenie dla bezpieczeństwa infrastruktury.
▸ Pokaż oryginał (EN)
Vulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). The supported version that is affected is 7.2.12. Easily exploitable vulnerability allows low privileged attacker with logon to the infrastructure where Oracle VM VirtualBox executes to compromise Oracle VM VirtualBox. Successful attacks of this vulnerability can result in takeover of Oracle VM VirtualBox. CVSS 3.1 Base Score 7.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H).
Podatność wynika z nieprawidłowego zarządzania uprawnieniami (CWE-269) w komponencie Core Oracle VM VirtualBox. Atakujący posiadający lokalne konto o niskich uprawnieniach na hoście, na którym uruchomiony jest VirtualBox, może wykorzystać tę lukę bez konieczności interakcji ze strony innych użytkowników. Eksploitacja jest oceniana jako łatwa (AC:L), co oznacza brak specjalnych warunków wstępnych poza posiadaniem dostępu do systemu.
Skuteczny atak prowadzi do pełnego przejęcia instancji Oracle VM VirtualBox, co oznacza utratę poufności, integralności i dostępności danych oraz procesów obsługiwanych przez środowisko wirtualizacji.
Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w ramach Oracle Critical Patch Update z lipca 2026 r. (https://www.oracle.com/security-alerts/cpujul2026.html)
Oracle VM VirtualBox w wersji 7.2.12
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:HOracle Vm Virtualbox
APPOracle7.2.12
Powiązane podatności
RCE w Oracle WebLogic Server — przejęcie serwera bez uwierzytelnienia
Krytyczna podatność w Oracle VM VirtualBox — przejęcie kontroli przez VRDP
Zdalna podatność w Oracle VM VirtualBox – komponent VRDE
Podatność DoS w KVM/Xen — pętla wyjątków #DB powoduje panikę hosta
Vulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). The supported ...