
CVE-2026-21986 : déni de service (DoS) par épuisement de la mémoire du noyau dans VirtualBox Shared Folders
Ce dépôt contient une preuve de concept et une documentation technique pour CVE-2026-21986, une vulnérabilité de déni de service dans Oracle VM VirtualBox.
Le problème se situe dans l'interface du pilote des dossiers partagés et permet de déclencher de manière répétée des allocations de mémoire du noyau via une interface IOCTL de périphérique. Cela peut conduire à l'épuisement de la mémoire non paginée du noyau et entraîner le gel de la machine virtuelle.
La vulnérabilité a été identifiée sous le numéro CVE-2026-21986 avec un score CVSS de 7.1 et a été corrigée par Oracle.
Interface de pilote du noyau des dossiers partagés de VirtualBox (VBoxMiniRdr)
Des appels IOCTL répétés avec des tampons d'entrée spécialement conçus entraînent une allocation incontrôlée de mémoire non paginée du noyau. En cas d'utilisation soutenue, cela conduit à l'épuisement des ressources et à une instabilité ou un gel de la machine virtuelle.
Aucune exécution de code ni élévation de privilèges n'a été observée.
La vulnérabilité est déclenchée via IOCTL_MRX_VBOX_ADDCONN, qui traite des tampons d'entrée contrôlés par l'utilisateur et entraîne des allocations de mémoire du noyau proportionnelles à la taille de l'entrée. Lors d'appels répétés, les allocations s'accumulent plus vite qu'elles ne sont libérées, ce qui conduit à l'épuisement de la mémoire du pool non paginé.
exploit/ poc.cpp
writeup/ technical_writeup.md memory_analysis.md
Cette vulnérabilité (CVE-2026-21986) a été découverte et divulguée de manière responsable par Mohammed Ba Rashed, auteur de ce dépôt, et est publiquement reconnue dans l'avis de sécurité et la documentation du correctif d'Oracle.
Ce projet est uniquement destiné à des fins éducatives et de recherche. La vulnérabilité a été corrigée par Oracle. L'auteur n'encourage ni ne soutient une mauvaise utilisation de ces informations.