
CVE-2026-21986: DoS por agotamiento de memoria del kernel en VirtualBox Shared Folders
Este repositorio contiene una prueba de concepto y un informe técnico sobre CVE-2026-21986, una vulnerabilidad de denegación de servicio en Oracle VM VirtualBox.
El problema existe en la interfaz del controlador de Carpetas Compartidas y permite la activación repetida de asignaciones de memoria del kernel a través de una interfaz IOCTL de dispositivo. Esto puede provocar el agotamiento de la memoria del kernel no paginada y resultar en la congelación de la máquina virtual.
A la vulnerabilidad se le ha asignado el identificador CVE-2026-21986 con una puntuación CVSS de 7.1 y ha sido parcheada por Oracle.
Interfaz del controlador del kernel de Carpetas Compartidas de VirtualBox (VBoxMiniRdr)
Las llamadas IOCTL repetidas con buffers de entrada manipulados dan lugar a una asignación incontrolada de memoria del kernel no paginada. Bajo un uso sostenido, esto conduce al agotamiento de recursos y a la inestabilidad o congelación de la máquina virtual.
No se observó ejecución de código ni escalada de privilegios.
La vulnerabilidad se activa a través de IOCTL_MRX_VBOX_ADDCONN, que procesa buffers de entrada controlados por el usuario y produce asignaciones de memoria del kernel proporcionales al tamaño de la entrada. Con llamadas repetidas, las asignaciones se acumulan más rápido de lo que se liberan, lo que lleva al agotamiento de la memoria del grupo no paginado.
exploit/ poc.cpp
writeup/ technical_writeup.md memory_analysis.md
Esta vulnerabilidad (CVE-2026-21986) fue descubierta y divulgada de forma responsable por Mohammed Ba Rashed, autor de este repositorio, y está reconocida públicamente en el aviso de seguridad y la documentación de parches de Oracle.
Este proyecto es solo para fines educativos y de investigación. La vulnerabilidad ha sido parcheada por Oracle. El autor no fomenta ni respalda el uso indebido de esta información.