CVE-2026-21989CVE-2026-21989是Oracle VM VirtualBox产品Core组件中的一个高危安全漏洞,CVSS评分达到8.1(高危)。该漏洞影响VirtualBox 7.1.14和7.2.4版本。攻击者需要具备本地访问权限和高权限账户(管理员权限)才能利用此漏洞。成功利用此漏洞后,攻击者可以在VirtualBox虚拟化环境中获得未授权访问能力,包括创建、删除或修改关键数据,以及访问VirtualBox可访问的所有数据。此外,攻击还可能导致部分拒绝服务(DoS)影响。值得注意的是,虽然漏洞本身在VirtualBox中,但攻击可能对其他产品产生重大影响(scope change),表明这是一个具有横向影响能力的严重漏洞。该漏洞无需用户交互即可触发,属于低攻击复杂度漏洞,对机密性、完整性和可用性均有不同程度的影响。
该漏洞位于Oracle VM VirtualBox的Core组件中,属于虚拟化平台的核心安全漏洞。从CVSS向量分析来看,攻击向量为本地(AV:L),表明攻击者需要本地访问虚拟化主机系统。认证要求为高权限(PR:H),说明攻击者需要预先获得管理员级别的系统权限。漏洞允许具有高权限的本地攻击者绕过VirtualBox的正常安全边界,执行未授权的操作。攻击成功后,攻击者可以:1)未授权创建、删除或修改VirtualBox可访问的关键数据;2)获取对关键数据或全部VirtualBox可访问数据的完全访问权限;3)造成部分拒绝服务。由于VirtualBox是一个虚拟化平台,该漏洞可能允许恶意虚拟机突破隔离限制,影响宿主机或其他虚拟机的安全性。漏洞的scope change特性意味着攻击影响可能扩展到VirtualBox本身之外的系统或数据。