CVE-2026-21955CVE-2026-21955是Oracle VM VirtualBox产品Core组件中的一个高危安全漏洞。该漏洞CVSS评分达到8.2,属于高危级别。漏洞允许具有高权限的本地攻击者在安装了Oracle VM VirtualBox的主机上执行恶意操作,最终可能夺取虚拟机的完全控制权。攻击者需要具备主机系统的登录权限,但无需用户交互即可实施攻击。该漏洞影响VirtualBox 7.1.14和7.2.4版本。由于攻击成功后可导致机密性、完整性和可用性的高影响,攻击者可能完全控制受害虚拟化环境,访问敏感数据,修改系统配置或导致服务中断。Oracle在2026年1月的安全更新中修复了此漏洞。
该漏洞位于Oracle VM VirtualBox的Core组件中,属于虚拟化平台的核心层面。攻击者需要拥有主机系统的高权限账户,并通过本地访问方式利用此漏洞。漏洞原理涉及Core组件中存在的安全缺陷,可能允许攻击者突破虚拟机与宿主机之间的隔离边界,实现虚拟机逃逸或提权操作。成功利用后,攻击者可以在宿主系统上执行任意代码,进而完全控制整个虚拟化基础设施。由于VirtualBox的Core组件负责虚拟机生命周期管理、资源分配和底层硬件模拟,攻击者一旦获得控制权,将能够访问所有运行中的虚拟机及其数据。此类漏洞特别危险,因为它们可能影响云服务提供商和企业虚拟化部署的安全性。