
CVE-2026-21986: DoS da esaurimento della memoria del kernel nelle cartelle condivise di VirtualBox
Questa repository contiene una proof of concept e una documentazione tecnica per CVE-2026-21986, una vulnerabilità di denial-of-service in Oracle VM VirtualBox.
Il problema risiede nell'interfaccia del driver delle cartelle condivise e consente di innescare ripetutamente allocazioni di memoria kernel tramite un'interfaccia IOCTL di dispositivo. Ciò può portare all'esaurimento della memoria kernel non paginata e al blocco della macchina virtuale.
Alla vulnerabilità è stato assegnato il CVE-2026-21986 con un punteggio CVSS di 7.1 ed è stata corretta da Oracle.
Interfaccia del driver kernel delle cartelle condivise di VirtualBox (VBoxMiniRdr)
Chiamate IOCTL ripetute con buffer di input appositamente creati determinano un'allocazione incontrollata di memoria kernel non paginata. Con un utilizzo prolungato, ciò porta all'esaurimento delle risorse e a instabilità o blocco della VM.
Non è stata osservata alcuna esecuzione di codice o escalation di privilegi.
La vulnerabilità viene innescata tramite IOCTL_MRX_VBOX_ADDCONN, che elabora buffer di input controllati dall'utente e determina allocazioni di memoria kernel proporzionali alla dimensione dell'input. Con chiamate ripetute, le allocazioni si accumulano più velocemente di quanto vengano rilasciate, portando all'esaurimento della memoria pool non paginata.
exploit/ poc.cpp
writeup/ technical_writeup.md memory_analysis.md
Questa vulnerabilità (CVE-2026-21986) è stata scoperta e divulgata in modo responsabile da Mohammed Ba Rashed, autore di questa repository, ed è riconosciuta pubblicamente nell'avviso di sicurezza e nella documentazione della patch di Oracle.
Questo progetto è esclusivamente a scopo educativo e di ricerca. La vulnerabilità è stata corretta da Oracle. L'autore non incoraggia né supporta l'uso improprio di queste informazioni.