HIGH🇬🇧 English

CVE-2026-47047

Eskalacja uprawnień w Oracle VM VirtualBox (Core) — wersja 7.2.12

CVSS 7.8v3.1pub. 2026-07-21upd. 2026-07-28

Podatność w komponencie Core produktu Oracle VM VirtualBox umożliwia lokalnemu atakującemu z niskimi uprawnieniami przejęcie pełnej kontroli nad środowiskiem wirtualizacji. Ze względu na niski próg wejścia (brak wymagań co do wysokich uprawnień lub interakcji użytkownika) stanowi istotne zagrożenie dla bezpieczeństwa infrastruktury.

Pokaż oryginał (EN)

Vulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). The supported version that is affected is 7.2.12. Easily exploitable vulnerability allows low privileged attacker with logon to the infrastructure where Oracle VM VirtualBox executes to compromise Oracle VM VirtualBox. Successful attacks of this vulnerability can result in takeover of Oracle VM VirtualBox. CVSS 3.1 Base Score 7.8 (Confidentiality, Integrity and Availability impacts). CVSS Vector: (CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H).

🤖 Analiza AI
Jak działa

Podatność wynika z nieprawidłowego zarządzania uprawnieniami (CWE-269) w komponencie Core Oracle VM VirtualBox. Atakujący posiadający lokalne konto o niskich uprawnieniach na hoście, na którym uruchomiony jest VirtualBox, może wykorzystać tę lukę bez konieczności interakcji ze strony innych użytkowników. Eksploitacja jest oceniana jako łatwa (AC:L), co oznacza brak specjalnych warunków wstępnych poza posiadaniem dostępu do systemu.

Skutki

Skuteczny atak prowadzi do pełnego przejęcia instancji Oracle VM VirtualBox, co oznacza utratę poufności, integralności i dostępności danych oraz procesów obsługiwanych przez środowisko wirtualizacji.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami opublikowanymi w ramach Oracle Critical Patch Update z lipca 2026 r. (https://www.oracle.com/security-alerts/cpujul2026.html)

Kogo dotyczy

Oracle VM VirtualBox w wersji 7.2.12

CVSS Vector
CVSS:3.1/AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
  • Oracle Vm Virtualbox

    APP
    Oracle
    7.2.12
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
DoS
CWE
Referencje

Powiązane podatności

CVE-2019-2725CRITICAL9.8⚠ KEVPL ✓ten sam produkt

RCE w Oracle WebLogic Server — przejęcie serwera bez uwierzytelnienia

CVE-2018-3294CRITICAL9.0PL ✓ten sam produkt

Krytyczna podatność w Oracle VM VirtualBox — przejęcie kontroli przez VRDP

CVE-2016-5605CRITICAL9.1PL ✓ten sam produkt

Zdalna podatność w Oracle VM VirtualBox – komponent VRDE

CVE-2015-8104CRITICAL10.0PL ✓ten sam produkt

Podatność DoS w KVM/Xen — pętla wyjątków #DB powoduje panikę hosta

CVE-2026-71141HIGH7.7ten sam produkt

Vulnerability in the Oracle VM VirtualBox product of Oracle Virtualization (component: Core). The supported ...