
CVE-2026-21986: VirtualBox 공유 폴더 커널 메모리 고갈 DoS
이 저장소는 Oracle VM VirtualBox의 서비스 거부(DoS) 취약점인 CVE-2026-21986에 대한 개념 증명(PoC) 및 기술 문서를 포함합니다.
이 문제는 공유 폴더 드라이버 인터페이스에 존재하며, 장치 IOCTL 인터페이스를 통해 커널 메모리 할당을 반복적으로 트리거할 수 있습니다. 이로 인해 비페이징 커널 메모리가 고갈되어 가상 머신이 정지(freeze)될 수 있습니다.
이 취약점은 CVE-2026-21986로 지정되었으며 CVSS 점수는 7.1이고, Oracle에 의해 패치되었습니다.
VirtualBox 공유 폴더 커널 드라이버 인터페이스 (VBoxMiniRdr)
조작된 입력 버퍼를 사용한 반복적인 IOCTL 호출은 커널 비페이징 메모리의 통제되지 않은 할당을 초래합니다. 지속적으로 사용하면 리소스 고갈로 이어져 VM이 불안정해지거나 정지될 수 있습니다.
코드 실행 또는 권한 상승은 관찰되지 않았습니다.
이 취약점은 사용자 제어 입력 버퍼를 처리하고 입력 크기에 비례하는 커널 메모리 할당을 초래하는 IOCTL_MRX_VBOX_ADDCONN을 통해 트리거됩니다. 호출이 반복되면 할당이 해제보다 빠르게 누적되어 비페이징 풀 메모리가 고갈됩니다.
exploit/ poc.cpp
writeup/ technical_writeup.md memory_analysis.md
이 취약점(CVE-2026-21986)은 이 저장소의 작성자인 Mohammed Ba Rashed가 발견하여 책임감 있게 공개했으며, Oracle의 보안 권고 및 패치 문서에 공식적으로 인정되었습니다.
이 프로젝트는 교육 및 연구 목적으로만 제공됩니다. 해당 취약점은 Oracle에 의해 패치되었습니다. 작성자는 이 정보의 오용을 권장하거나 지지하지 않습니다.