Oracle heeft een correctieversie gepubliceerd van het virtualisatiesysteem VirtualBox 7.1.12, waarin 11 wijzigingen zijn doorgevoerd en 7 kwetsbaarheden zijn verholpen. Drie van de meest ernstige problemen hebben een risico-niveau van 8.2 op een schaal van 10 gekregen:
- CVE-2025-53024 - een integer overflow in de implementatie van het virtuele apparaat VMSVGA, waardoor gegevens buiten de toegewezen buffer kunnen worden geschreven bij de verwerking van gegevens van de gebruiker. Deze kwetsbaarheid stelt een bevoegde gebruiker van het gastbesturingssysteem in staat om code op hypervisor-niveau uit te voeren en toegang te krijgen tot de host-omgeving.
- CVE-2025-53027 - onjuist gebruik van locks in de implementatie van de virtuele controller OHCI USB, waardoor via manipulaties met het gastbesturingssysteem eigen code op hypervisor-niveau kan worden uitgevoerd.
- CVE-2025-53028 - buffer overflow in de implementatie van het virtuele apparaat VMSVGA, waardoor via manipulaties met het gastbesturingssysteem code op hypervisor-niveau kan worden uitgevoerd.
De kwetsbaarheden CVE-2025-53025 en CVE-2025-53026, die een risico-niveau van 6 op 10 hebben, leiden tot het lekken van overgebleven inhoud uit het geheugen van de host-omgeving door gebrek aan adequate geheugeninitialisatie in de modules LSILogic en BusLogic.
Niet-beveiligingsgerelateerde wijzigingen:
- In de aanvullingen voor host- en gastsystemen met Linux zijn er correcties aangebracht ter ondersteuning van de in ontwikkeling zijnde Linux-kernel 6.16.
- In de aanvullingen voor gastsystemen met Linux zijn problemen opgelost die zich voordeden bij het gebruik van Linux-kernels vóór versie 3.10, evenals kernels uit de 2.6.x serie.
- In de aanvullingen voor host-systemen op basis van Linux is een probleem verholpen dat de kernel in een paniektoestand bracht bij het gebruik van netwerkschakelaars met een netwerkinterface op basis van de ixgbe-driver.
- In de beheerder virtuele machines zijn problemen opgelost bij geneste uitvoering van virtuele machines.
- In NAT is een fout gecorrigeerd die leidde tot een crash bij het starten van virtuele machines met lange namen.
- In de aanvullingen voor host-systemen op basis van Windows is de installatie van stuurprogramma's verbeterd en is gastsystemen informatie toegevoegd over de ondersteuning van AVX/AVX2-uitbreidingen bij gebruik van de hypervisor Hyper-V. Een probleem dat leidde tot een 'blauwe scherm van de dood' bij het afsluiten van de GUI van VirtualBox na het verwijderen van het pakket met componenten voor host-omgevingen is opgelost.
- Het probleem is opgelost dat het starten van Windows-gastsystemen verhinderde wanneer het opnemen van uitvoer in de scherminstellingen was ingeschakeld.
Bron: opennet.ru
