В Oracle VM VirtualBox 7.2.14 обнаружили двадцать одну уязвимость в компоненте Core, который отвечает за базовые функции гипервизора. Проблемы позволяют атакующему нарушить конфиденциальность и целостность данных, вызвать отказ в обслуживании, а в некоторых сценариях получить полный контроль над виртуальной машиной. Oracle раскрыла детали в квартальном бюллетене безопасности 18 августа 2026 года.
Детали уязвимостей
Все уязвимости находятся в ядре продукта. Часть из них эксплуатируется удалённо через протокол RDP, используемый для подключения к виртуальным машинам. Например, CVE-2026-71113 позволяет неаутентифицированному злоумышленнику вызвать полный отказ в обслуживании VirtualBox. Эта проблема получила 7.5 балла по шкале CVSS. CVE-2026-71130 с баллом 8.2 даёт удалённый доступ к критическим данным виртуальной машины и возможность их изменять. Для этих атак не нужны учётные данные, а сама эксплуатация не требует высокой сложности. Это делает их особенно опасными для сред, где RDP-порт VirtualBox открыт в сеть.
Другие проблемы требуют локального доступа к хостовой системе. Наиболее серьёзная из них, CVE-2026-71131, получила 8.6 балла. Атака не требует аутентификации, но для успеха необходимо, чтобы пользователь выполнил некоторые действия, например открыл вредоносный файл. В результате злоумышленник полностью захватывает VirtualBox, что эквивалентно выполнению произвольного кода от имени приложения. Ещё одна локальная уязвимость, CVE-2026-71141 с баллом 7.7, также не требует аутентификации и позволяет изменять критические данные и вызывать частичный отказ в обслуживании.
Кроме того, в бюллетене перечислены уязвимости CVE-2026-71125, CVE-2026-71126 и другие. Они позволяют вызывать отказ в обслуживании или получать доступ к данным при различных условиях. Некоторые из них требуют сложных условий эксплуатации, другие доступны даже при низких привилегиях. Например, CVE-2026-71151 с баллом 5.6 даёт низкопривилегированному пользователю возможность читать критические данные, но эксплуатация требует высокой сложности. Сложные условия эксплуатации не снижают важности этих проблем, так как злоумышленник может комбинировать их с другими методами для повышения привилегий. В целом набор проблем показывает, что ядро VirtualBox содержит множество разнообразных ошибок, затрагивающих все аспекты безопасности.
Другие уязвимости из бюллетеня требуют наличия локальной учётной записи с высокими привилегиями. Они позволяют атакующему читать данные виртуальной машины, изменять их или вызывать зависание системы с полным отказом в обслуживании. Некоторые из них имеют расширенную область воздействия, что означает потенциальное влияние на другие продукты в инфраструктуре. Например, CVE-2026-71129 с баллом 8.2 даёт высокопривилегированному локальному пользователю полный захват VirtualBox. Такие атаки обычно менее опасны, так как требуют уже скомпрометированной системы, но их количество указывает на системные проблемы в ядре. При этом даже уязвимости с баллом ниже 7 могут быть использованы в цепочках атак, например, для получения первоначального доступа.
Особенность многих уязвимостей - расширенная область воздействия. Это означает, что успешная атака на VirtualBox может затронуть не только саму программу, но и другие компоненты инфраструктуры. Для компаний, использующих VirtualBox на рабочих станциях или в тестовых средах, это создаёт риск утечки данных и длительного простоя. Для домашних пользователей основной риск - потеря контроля над виртуальной машиной и доступ к файлам внутри неё.
На момент публикации бюллетеня нет информации о реальных атаках с использованием этих уязвимостей. Тем не менее, часть проблем отмечена как легко эксплуатируемые. Учитывая широкое распространение VirtualBox, вероятность появления эксплойтов достаточно высока. VirtualBox применяют разработчики, тестировщики и администраторы для запуска изолированных сред, поэтому уязвимости затрагивают широкий круг пользователей.
Oracle рекомендует установить исправления, доступные в бюллетене безопасности CSPUAug2026. Обновление закрывает все перечисленные уязвимости. До установки патча администраторам стоит ограничить доступ к RDP-порту VirtualBox, а также избегать запуска приложения с правами администратора, если это возможно. Пользователям не следует открывать подозрительные файлы в виртуальных машинах, особенно если они получены из ненадёжных источников. Помимо установки обновления, специалистам по безопасности стоит провести аудит текущих конфигураций VirtualBox, проверить открытые порты и использовать принцип минимальных привилегий. Администраторам стоит также следить за обновлениями безопасности Oracle, так как компания выпускает исправления каждый квартал.
Проблемы безопасности гипервизоров привлекают всё больше внимания, поскольку компрометация виртуализации даёт доступ к нескольким системам сразу. Компания Oracle закрыла значительный набор уязвимостей в одном обновлении, что подчёркивает важность регулярного обновления сред виртуализации. Совокупность исправлений показывает, что вендор активно работает над повышением безопасности своих продуктов, но пользователям не стоит полагаться только на него - контроль конфигурации и своевременная установка патчей остаются ключевыми элементами защиты. Регулярные проверки защищённости виртуальных сред помогут выявить потенциальные точки входа до того, как их обнаружат злоумышленники.
Ссылки