Oracle ha publicado una actualización correctiva del sistema de virtualización VirtualBox 7.1.12, que incluye 11 cambios y ha solucionado 7 vulnerabilidades. A tres problemas graves se les ha asignado un nivel de peligrosidad de 8.2 sobre 10:
- CVE-2025-53024 — desbordamiento de enteros en la implementación del dispositivo virtual VMSVGA, lo que provoca la escritura de datos fuera del búfer asignado al procesar los datos recibidos del usuario. Esta vulnerabilidad permite a un usuario privilegiado del sistema operativo huésped ejecutar código a nivel de hipervisor y acceder al entorno del host.
- CVE-2025-53027 — uso incorrecto de bloqueos en la implementación del controlador virtual OHCI USB, que permite, mediante manipulaciones en el sistema huésped, ejecutar su propio código a nivel de hipervisor.
- CVE-2025-53028 — desbordamiento de búfer en la implementación del dispositivo virtual VMSVGA, lo que permite ejecutar código a nivel de hipervisor a través de manipulaciones en el sistema huésped.
Las vulnerabilidades CVE-2025-53025 y CVE-2025-53026, que tienen un nivel de peligrosidad de 6 sobre 10, conducen a la fuga de contenido residual de memoria de los componentes del entorno del host debido a la falta de una adecuada inicialización de la memoria en los módulos LSILogic y BusLogic.
Cambios no relacionados con la seguridad:
- En las adiciones para sistemas host y huéspedes con Linux se han realizado correcciones para soportar el núcleo de Linux 6.16, que todavía está en desarrollo.
- En las adiciones para sistemas huéspedes con Linux se han solucionado problemas que se manifestaban al usar núcleos de Linux anteriores a la versión 3.10, así como núcleos de la serie 2.6.x.
- En las adiciones para sistemas host basados en Linux se ha solucionado un problema que llevaba al núcleo a un estado de pánico al usar puentes de red con una interfaz de red basada en el controlador ixgbe.
- En el administrador máquinas virtuales se han resuelto problemas con la ejecución anidada de máquinas virtuales.
- En NAT se ha corregido un error que causaba fallos al iniciar máquinas virtuales con nombres largos.
- En las adiciones para sistemas host basados en Windows se ha mejorado la instalación de controladores y se ha añadido la notificación a los sistemas huéspedes sobre el soporte para extensiones AVX/AVX2 al usar el hipervisor Hyper-V. Se ha solucionado un problema que causaba la "pantalla azul de la muerte" al cerrar la GUI de VirtualBox después de eliminar el paquete de componentes de VirtualBox para entornos host.
- Se resolvió el problema que impedía el inicio de sistemas operativos invitados de Windows al habilitar la grabación de salida en la configuración de la pantalla.
Fuente: opennet.ru
