
CVE-2026-21986: DoS por esgotamento de memória do kernel nas Pastas Compartilhadas do VirtualBox
Este repositório contém uma prova de conceito e a documentação técnica do CVE-2026-21986, uma vulnerabilidade de negação de serviço no Oracle VM VirtualBox.
O problema existe na interface do driver de Pastas Compartilhadas e permite o acionamento repetido de alocações de memória do kernel por meio de uma interface IOCTL de dispositivo. Isso pode levar ao esgotamento da memória do kernel não paginada e resultar no congelamento da máquina virtual.
A vulnerabilidade recebeu o identificador CVE-2026-21986, com pontuação CVSS de 7.1, e foi corrigida pela Oracle.
Interface do driver de kernel de Pastas Compartilhadas do VirtualBox (VBoxMiniRdr)
Chamadas IOCTL repetidas com buffers de entrada manipulados resultam em alocação descontrolada de memória não paginada do kernel. Sob uso contínuo, isso leva ao esgotamento de recursos e à instabilidade ou congelamento da VM.
Não foi observada execução de código nem escalonamento de privilégios.
A vulnerabilidade é acionada por meio do IOCTL_MRX_VBOX_ADDCONN, que processa buffers de entrada controlados pelo usuário e resulta em alocações de memória do kernel proporcionais ao tamanho da entrada. Em chamadas repetidas, as alocações se acumulam mais rápido do que são liberadas, levando ao esgotamento da memória do pool não paginado.
exploit/ poc.cpp
writeup/ technical_writeup.md memory_analysis.md
Esta vulnerabilidade (CVE-2026-21986) foi descoberta e divulgada de forma responsável por Mohammed Ba Rashed, autor deste repositório, e é reconhecida publicamente no comunicado de segurança e na documentação da correção da Oracle.
Este projeto tem finalidade exclusivamente educacional e de pesquisa. A vulnerabilidade foi corrigida pela Oracle. O autor não incentiva nem apoia o uso indevido destas informações.