Oracle heeft in zijn kwartaal-Critical Patch Update van september 2026 19 kwetsbaarheden verholpen in Oracle VM VirtualBox, blijkt uit een nieuw advies van het NCSC. De patchronde omvat dit kwartaal tientallen productlijnen, van Database tot Java SE en Fusion Middleware, die allemaal een eigen advies kregen. Dit artikel gaat specifiek over VirtualBox.
Van de 19 lekken vereist het merendeel lokale toegang, geauthenticeerde toegang of interactie van een gebruiker om misbruikt te kunnen worden. Ze zitten voornamelijk in de Core-component van VirtualBox 7.2.16. De zwaarste kwetsbaarheid haalt een CVSS-score van 8,6 en maakt volledige overname van VirtualBox mogelijk, maar een aanvaller moet dan al ingelogd zijn op de machine waarop de software draait en een andere gebruiker verleiden tot een handeling.
Eén kwetsbaarheid wijkt daarvan af en is zonder authenticatie op afstand te misbruiken. Een aanvaller met netwerktoegang via RDP kan VirtualBox laten vastlopen of herhaaldelijk laten crashen, met een CVSS-score van 7,5 als gevolg. Vertrouwelijkheid en integriteit van gegevens blijven daarbij buiten schot, alleen de beschikbaarheid wordt geraakt. Bij de overige kwetsbaarheden lopen de scores uiteen van laag tot hoog, met mogelijke gevolgen als toegang tot gevoelige informatie en het wijzigen van data.
Oracle heeft de patches al beschikbaar gesteld. Voor Nederlandse gebruikers en organisaties met VirtualBox in gebruik, van thuisgebruikers met een testomgeving tot bedrijven die het inzetten voor virtuele machines, is het verstandig om te updaten naar de nieuwste release. Let vooral op systemen waar meerdere gebruikers toegang hebben tot dezelfde host of waar RDP openstaat, want daar is het risico het grootst.
Bron: NCSC-NL Advisories
Blijf op de hoogte
Meld je aan voor de nieuwsbrief: spoedalerts bij kritieke dreigingen en een wekelijks overzicht. Geen mail achterlaten? Volg ons dan via RSS.