Firma Oracle opublikowała poprawkową wersję systemu wirtualizacji VirtualBox 7.1.12, w której wprowadzono 11 zmian i usunięto 7 luk w zabezpieczeniach. Trzy najpoważniejsze problemy otrzymały poziom zagrożenia 8,2 w skali 10:
- CVE-2025-53024 — przepełnienie liczby całkowitej w implementacji wirtualnego urządzenia VMSVGA, co prowadzi do zapisu danych poza przydzielonym buforem podczas przetwarzania danych pochodzących od użytkownika. Luka pozwala uprzywilejowanemu użytkownikowi systemu gościa na wykonanie kodu na poziomie hipernadzoru i uzyskanie dostępu do środowiska hosta.
- CVE-2025-53027 — niewłaściwe użycie blokad w implementacji wirtualnego kontrolera OHCI USB, co pozwala na wykonanie kodu na poziomie hipernadzoru poprzez manipulacje w systemie gościa.
- CVE-2025-53028 — przepełnienie bufora w implementacji wirtualnego urządzenia VMSVGA, co pozwala na osiągnięcie wykonania kodu na poziomie hipernadzoru poprzez manipulacje w systemie gościa.
Luki CVE-2025-53025 i CVE-2025-53026, którym przypisano poziom zagrożenia 6 w skali 10, prowadzą do wycieku pozostałej zawartości pamięci komponentów środowiska hosta z powodu braku odpowiedniej inicjalizacji pamięci w modułach LSILogic i BusLogic.
Zmiany niezwiązane z bezpieczeństwem:
- W dodatkach dla hostów i systemów gości z Linux wprowadzono poprawki do wsparcia rozwijającego się jądra Linux 6.16.
- W dodatkach dla systemów gości z Linux usunięto problemy, które występowały przy użyciu wersji jąder Linux przed wersją 3.10, a także jąder serii 2.6.x.
- W dodatkach dla systemów hostów działających na bazie Linux rozwiązano problem, który prowadził do stanu panic w jądrze przy użyciu mostów sieciowych z interfejsem sieciowym opartym na sterowniku ixgbe.
- W menedżerze maszyn wirtualnych Rozwiązano problemy przy zagnieżdżonym uruchamianiu maszyn wirtualnych.
- W NAT naprawiono błąd, który prowadził do awarii przy uruchamianiu maszyn wirtualnych z długą nazwą.
- W dodatkach dla systemów hostów na bazie Windows usprawniono instalację sterowników i dodano informacje dla systemów gości o wsparciu rozszerzeń AVX/AVX2 przy użyciu hipernadzoru Hyper-V. Rozwiązano problem, który prowadził do 'niebieskiego ekranu śmierci' po zamknięciu GUI VirtualBox po usunięciu pakietu z komponentami VirtualBox dla środowisk hosta.
- Rozwiązano problem, który uniemożliwiał uruchamianie systemów gościnnych z Windows podczas włączania nagrywania wyjścia w ustawieniach ekranu.
Źródło: opennet.ru
