Уязвимости в Oracle VM VirtualBox открывают путь к захвату контроля и отказу в обслуживании

VirtualBox

Серия уязвимостей, затрагивающих Oracle VM VirtualBox, позволяет локальному злоумышленнику с различными привилегиями перехватить управление над программой или вызвать её неработоспособность. Корпорация Oracle выпустила исправления в рамках июльского обновления Critical Patch Update (CPU), устранив 16 проблем, охватывающих версии 7.2.8 и 7.2.12.

Детали уязвимостей

Наибольшую опасность представляют уязвимости, позволяющие осуществить полный захват VirtualBox. Среди них CVE-2026-47047, CVE-2026-47054, CVE-2026-60150, CVE-2026-60155 и CVE-2026-60159 получили оценку CVSS 7.8 или 7.5 (высокий уровень угрозы). Для эксплуатации CVE-2026-47047, CVE-2026-47054 и CVE-2026-60150 требуется только локальный доступ и минимальные привилегии (низкий уровень - low). Атакующий, уже имеющий учётную запись на хосте, может выполнить код в контексте VirtualBox и получить контроль над ним. При этом CVE-2026-47054 актуальна только для операционной системы Windows. В свою очередь, CVE-2026-60155 и CVE-2026-60159 сложнее в эксплуатации (требуют повышенных привилегий и отличаются высокой сложностью), но при успешном использовании также приводят к полной компрометации.

Две уязвимости высокой степени опасности (CVE-2026-47050 и CVE-2026-47053) влияют на целостность и доступность. Первая требует повышенных привилегий (high) и взаимодействия пользователя, но способна изменить или удалить критические данные, а также вызвать полный отказ в обслуживании (DoS). Вторая (CVSS 5.6, средний уровень) менее серьезна, однако также может нарушить целостность данных и вызвать частичный отказ.

Отдельного внимания заслуживает CVE-2026-60161: это единственная уязвимость, для эксплуатации которой не требуется аутентификация. Атакующему достаточно иметь локальный доступ к системе и склонить другого пользователя к определённым действиям (взаимодействие). Успешная атака может привести к полному отказу в обслуживании и частичному изменению данных (CVSS 6.1, средний уровень).

Остальные уязвимости - CVE-2026-47041, CVE-2026-47044, CVE-2026-47062 - направлены на нарушение доступности (оценки от 5.5 до 6.0, средний уровень). Они позволяют локальному атакующему с низкими или высокими привилегиями вызвать зависание или частый сбой VirtualBox. Ряд ошибок (CVE-2026-47043, CVE-2026-47055, CVE-2026-60160) оцениваются как низкие (CVSS 3.2) и ограничиваются раскрытием части данных либо незначительным изменением информации без нарушения целостности остальных компонентов. Наконец, CVE-2026-60158 и CVE-2026-60162 (CVSS 6.4 и 6.1, средний уровень) позволяют при сложных условиях модифицировать критические данные и вызвать частичный отказ, причём атака может затронуть дополнительные продукты за пределами VirtualBox.

По данным Oracle, все перечисленные уязвимости затрагивают компонент Core. Версии 7.2.8 подвержена только CVE-2026-47050, остальные требуют обновления с версии 7.2.12. Патчи включены в Critical Patch Update, опубликованный 21 июля 2026 года. Пользователям рекомендуется незамедлительно установить текущее обновление VirtualBox. Временных мер защиты, позволяющих снизить риски без обновления, в бюллетене не указано - полное исправление доступно только через установку патча.

Учитывая распространение VirtualBox в средах разработки, тестирования и обучения, эксплуатация этих уязвимостей может привести к компрометации гостевых систем и утечке данных. Регулярное применение ежеквартальных обновлений Oracle остаётся основным способом защиты от подобных угроз.

Ссылки

Комментарии: 0