Die Oracle Corporation hat ein Korrektur-Release des Virtualisierungs-Systems VirtualBox 7.1.12 veröffentlicht, das 11 Ănderungen und die Behebung von 7 SicherheitsanfĂ€lligkeiten enthĂ€lt. Drei der schwerwiegendsten Probleme haben eine Gefahrenstufe von 8,2 von 10 erhalten:
- CVE-2025-53024 â GanzzahlenĂŒberlauf in der Implementierung des virtuellen GerĂ€ts VMSVGA, der zu einer DatenĂŒberlaufaufzeichnung ĂŒber den zugewiesenen Puffer hinaus fĂŒhrt, wenn Benutzerdaten verarbeitet werden. Diese SicherheitsanfĂ€lligkeit ermöglicht es einem privilegierten Benutzer des Gastsystems, Code auf Hypervisor-Ebene auszufĂŒhren und Zugriff auf die Host-Umgebung zu erhalten.
- CVE-2025-53027 â Falsche Nutzung von Sperren in der Implementierung des virtuellen OHCI USB-Controllers, die es ermöglicht, durch Manipulationen am Gastsystem eigenen Code auf Hypervisor-Ebene auszufĂŒhren.
- CVE-2025-53028 â PufferĂŒberlauf in der Implementierung des virtuellen GerĂ€ts VMSVGA, der es ermöglicht, durch Manipulationen am Gastsystem die AusfĂŒhrung von Code auf Hypervisor-Ebene zu erlangen.
Die Schwachstellen CVE-2025-53025 und CVE-2025-53026, die als gefĂ€hrlichkeitsgrad 6 von 10 eingestuft werden, fĂŒhren zu einer Leckage des Restinhalts des Speichers von Host-Umgebungs-Komponenten aufgrund unzureichender Speicherinitialisierung in den Modulen LSILogic und BusLogic.
Nicht sicherheitsrelevante Ănderungen:
- In den ErgĂ€nzungen fĂŒr Hosts und Gast-Systeme mit Linux wurden Patches zur UnterstĂŒtzung des sich in der Entwicklung befindenden Linux-Kernels 6.16 eingefĂŒhrt.
- In den ErgĂ€nzungen fĂŒr Gast-Systeme mit Linux wurden Probleme behoben, die bei der Verwendung von Linux-Kernels bis zur Version 3.10 sowie von 2.6.x-Kernels auftraten.
- In den ErgĂ€nzungen fĂŒr Host-Systeme auf Basis von Linux wurde ein Problem behoben, das den Kernel in einen Panic-Zustand versetzte, wenn NetzwerkbrĂŒcken mit einem Netzwerk-Interface basierend auf dem ixgbe-Treiber verwendet wurden.
- Im Manager virtuellen Maschinen Probleme beim verschachtelten Start von virtuellen Maschinen wurden gelöst.
- In NAT wurde ein Fehler behoben, der zu einem Ausfall beim Start von virtuellen Maschinen mit langen Namen fĂŒhrte.
- In den ErgĂ€nzungen fĂŒr Windows-Hostsysteme wurde die Treiberinstallation verbessert und die Gastbetriebssysteme werden nun ĂŒber die UnterstĂŒtzung von AVX/AVX2-Erweiterungen bei Verwendung des Hyper-V-Hypervisors informiert. Ein Problem, das zum "Blauen Bildschirm des Todes" beim SchlieĂen der GUI von VirtualBox nach dem Entfernen des Pakets mit VirtualBox-Komponenten fĂŒr Host-Umgebungen fĂŒhrte, wurde behoben.
- Ein Problem wurde behoben, das das Starten von Windows-Gastsystemen verhinderte, wenn die Ausgabeaufzeichnung in den Bildschirmeinstellungen aktiviert war.
Quelle: opennet.ru
