Специалисты группы исследования уязвимостей BI.ZONE выявили цепочку из двух уязвимостей - CVE-2025-62592 и CVE-2025-61760 в гипервизоре Oracle VirtualBox. Их совместная эксплуатация позволяет злоумышленнику выполнить побег из виртуальной машины и получить контроль над хостовой системой macOS на базе ARM.
По данным компании, это первая публично известная уязвимость подобного типа с момента выхода версии VirtualBox 7.1.0, в которой появилась поддержка ARM на macOS.
Первая брешь (CVE-2025-62592, CVSS 6.0) находится в компоненте QemuRamFB и связана с ошибкой Integer Underflow, позволяющей считывать память за пределами массива и получать доступ к конфиденциальным данным.
Вторая (CVE-2025-61760, CVSS 7.5) представляет собой переполнение буфера на стеке в функции virtioCoreR3VirtqInfo. Используя их в комбинации, атакующий может выполнить произвольный код на уровне хостовой ОС, получить доступ к микрофону, камере и файлам, а также управлять другими виртуальными машинами.
Oracle выпустила обновление безопасности 21 октября 2025 года, устраняющее найденные проблемы. Пользователям рекомендуется обновить VirtualBox до версий 7.2.4 или 7.1.14, чтобы исключить возможность эксплуатации.