Die Oracle Corporation hat ein Korrektur-Release des Virtualisierungs-Systems VirtualBox 7.1.12 veröffentlicht, das 11 Änderungen und die Behebung von 7 Sicherheitsanfälligkeiten enthält. Drei der schwerwiegendsten Probleme haben eine Gefahrenstufe von 8,2 von 10 erhalten:
- CVE-2025-53024 – Ganzzahlenüberlauf in der Implementierung des virtuellen Geräts VMSVGA, der zu einer Datenüberlaufaufzeichnung über den zugewiesenen Puffer hinaus führt, wenn Benutzerdaten verarbeitet werden. Diese Sicherheitsanfälligkeit ermöglicht es einem privilegierten Benutzer des Gastsystems, Code auf Hypervisor-Ebene auszuführen und Zugriff auf die Host-Umgebung zu erhalten.
- CVE-2025-53027 – Falsche Nutzung von Sperren in der Implementierung des virtuellen OHCI USB-Controllers, die es ermöglicht, durch Manipulationen am Gastsystem eigenen Code auf Hypervisor-Ebene auszuführen.
- CVE-2025-53028 – Pufferüberlauf in der Implementierung des virtuellen Geräts VMSVGA, der es ermöglicht, durch Manipulationen am Gastsystem die Ausführung von Code auf Hypervisor-Ebene zu erlangen.
Die Schwachstellen CVE-2025-53025 und CVE-2025-53026, die als gefährlichkeitsgrad 6 von 10 eingestuft werden, führen zu einer Leckage des Restinhalts des Speichers von Host-Umgebungs-Komponenten aufgrund unzureichender Speicherinitialisierung in den Modulen LSILogic und BusLogic.
Nicht sicherheitsrelevante Änderungen:
- In den Ergänzungen für Hosts und Gast-Systeme mit Linux wurden Patches zur Unterstützung des sich in der Entwicklung befindenden Linux-Kernels 6.16 eingeführt.
- In den Ergänzungen für Gast-Systeme mit Linux wurden Probleme behoben, die bei der Verwendung von Linux-Kernels bis zur Version 3.10 sowie von 2.6.x-Kernels auftraten.
- In den Ergänzungen für Host-Systeme auf Basis von Linux wurde ein Problem behoben, das den Kernel in einen Panic-Zustand versetzte, wenn Netzwerkbrücken mit einem Netzwerk-Interface basierend auf dem ixgbe-Treiber verwendet wurden.
- Im Manager virtuellen Maschinen Probleme beim verschachtelten Start von virtuellen Maschinen wurden gelöst.
- In NAT wurde ein Fehler behoben, der zu einem Ausfall beim Start von virtuellen Maschinen mit langen Namen führte.
- In den Ergänzungen für Windows-Hostsysteme wurde die Treiberinstallation verbessert und die Gastbetriebssysteme werden nun über die Unterstützung von AVX/AVX2-Erweiterungen bei Verwendung des Hyper-V-Hypervisors informiert. Ein Problem, das zum "Blauen Bildschirm des Todes" beim Schließen der GUI von VirtualBox nach dem Entfernen des Pakets mit VirtualBox-Komponenten für Host-Umgebungen führte, wurde behoben.
- Ein Problem wurde behoben, das das Starten von Windows-Gastsystemen verhinderte, wenn die Ausgabeaufzeichnung in den Bildschirmeinstellungen aktiviert war.
Quelle: opennet.ru
