Η Oracle αποκάλυψε πολλαπλά κρίσιμα ελαττώματα στο λογισμικό εικονικοποίησης Οracle VM VirtualBοx, επιτρέποντας ενδεχομένως στους εισβολείς να αποκτήσουν πλήρη έλεγχο του περιβάλλοντος VirtualBox.
Δείτε επίσης: Η Οracle κυκλοφορεί ενημερώσεις κώδικα για τον Οκτώβριο του 2025

Αυτά τα ελαττώματα, που περιγράφονται λεπτομερώς στην Ενημέρωση Κρίσιμης Ενημέρωσης (CPU) του Οκτωβρίου 2025, επηρεάζουν το βασικό στοιχείο των εκδόσεων 7.1.12 και 7.2.2 του VirtualBοx, επιτρέποντας σε τοπικούς εισβολείς με υψηλά προνόμια να θέσουν σε κίνδυνο την εμπιστευτικότητα, την ακεραιότητα και τη διαθεσιμότητα με καταστροφικές συνέπειες.
Η αποκάλυψη υπογραμμίζει τους συνεχιζόμενους κινδύνους στις πλατφόρμες εικονικοποίησης, όπου ακόμη και η τοπική πρόσβαση μπορεί να οδηγήσει σε ευρύτερες επιπτώσεις στο σύστημα λόγω αλλαγών στο πεδίο εφαρμογής.
Οι ειδικοί προειδοποιούν ότι αυτά τα τρωτά σημεία θα μπορούσαν να διευκολύνουν σενάρια πλήρους εξαγοράς, καθιστώντας την άμεση ενημέρωση κώδικα απαραίτητη για τους χρήστες που βασίζονται στο VirtualBox για ανάπτυξη, δοκιμές και ασφαλή απομόνωση. Δεν έχουν εμφανιστεί ακόμη στοιχεία ενεργής εκμετάλλευσης, αλλά οι υψηλές βαθμολογίες CVSS υπογραμμίζουν τον επείγοντα χαρακτήρα.
Δείτε ακόμα: Oracle E-Business Suite: Νέα ευπάθεια RCE εκθέτει δεδομένα

Η συμβουλευτική της Oracle τονίζει ότι ενώ η εκμετάλλευση απαιτεί υψηλά προνόμια και τοπική πρόσβαση, η πιθανότητα μη εξουσιοδοτημένης πρόσβασης σε δεδομένα και επιθέσεων άρνησης υπηρεσίας παραμένει μια σοβαρή απειλή.
Η CPU του Οκτωβρίου 2025 αντιμετωπίζει εννέα συγκεκριμένα CVE στον πυρήνα του VirtualBox, όλα ταξινομημένα ως τοπικά exploits χωρίς απομακρυσμένο έλεγχο ταυτότητας. Αυτά τα προβλήματα προέρχονται από ακατάλληλο χειρισμό δικαιωμάτων και μη ασφαλείς ενέργειες, επιτρέποντας στους εισβολείς με σύνδεση στην υποδομή να κλιμακώσουν τον έλεγχο.
Τα πιο σοβαρά, συμπεριλαμβανομένων των CVE-2025-62587 έως CVE-2025-62590 και CVE-2025-62641, έχουν βασική βαθμολογία CVSS 3.1 8,2, υποδεικνύοντας υψηλό κίνδυνο λόγω χαμηλής πολυπλοκότητας επίθεσης και αλλαγμένου εύρους.
Τα ελαττώματα χαμηλότερης σοβαρότητας, όπως τα CVE-2025-61759 και CVE-2025-62591 έως 62592, βαθμολογούνται από 6,0 έως 6,5, εστιάζοντας σε παραβιάσεις εμπιστευτικότητας χωρίς διακοπή ακεραιότητας ή διαθεσιμότητας.
Δείτε επίσης: Δημοσιεύτηκε PoC Exploit για zero-day στο Oracle E-Business Suite

Όλα τα ελαττώματα απαιτούν τοπική πρόσβαση, αλλά μπορούν να εξαπλωθούν πέρα από το VirtualBοx λόγω αλλαγών στο πεδίο εφαρμογής. Η επιτυχής εκμετάλλευση θα μπορούσε να οδηγήσει στην πλήρη κατάληψη του περιβάλλοντος VirtualBox, εκθέτοντας ευαίσθητα δεδομένα εικονικής μηχανής και επιτρέποντας την επιμονή κακόβουλου λογισμικού σε απομονωμένα συστήματα.
🔒 Προστατέψτε την ιδιωτικότητά σας με Proton VPN
Ελβετικό VPN από τους δημιουργούς του Proton Mail — αυστηρή πολιτική no-logs, ισχυρή κρυπτογράφηση και ενσωματωμένο NetShield που μπλοκάρει διαφημίσεις, trackers & malware.
- ✔ No-logs, με έδρα την Ελβετία (εκτός 14-Eyes)
- ✔ NetShield: φραγή διαφημίσεων, trackers & κακόβουλων domains
- ✔ Καλύπτει όλες τις συσκευές — δωρεάν έκδοση διαθέσιμη
Ο σύνδεσμος είναι συνεργατικός (affiliate) — το SecNews ενδέχεται να λάβει προμήθεια χωρίς επιπλέον κόστος για εσάς. Δεν επηρεάζει την ανεξαρτησία της αρθρογραφίας μας.
