zero-day Help Net Security / JFrog

Kritisk sårbarhed i Parallels Desktop: Lokal angriber kan opnå root-rettigheder på macOS (CVE-2026-90894)

En alvorlig sårbarhed i virtualiseringsprogrammet Parallels Desktop til macOS (CVE-2026-90894, døbt 'ParaShells') gør det muligt for enhver lokal bruger at eskalere rettigheder til fuld root-kontrol over værtsmaskinen. Forskere hos JFrog advarer om, at fejlen udgør en akut trussel for udviklere og delte arbejdsstationer.

Kritisk sårbarhed i Parallels Desktop: Lokal angriber kan opnå root-rettigheder på macOS (CVE-2026-90894)

En alvorlig sårbarhed i virtualiseringsprogrammet Parallels Desktop til macOS gør det muligt for enhver lokal bruger at eskalere sine rettigheder til fuld administrativ root-kontrol over værtscomputeren. Sikkerhedsbristen, sporet som CVE-2026-90894 og døbt "ParaShells", blev offentliggjort af cybersikkerhedsforskere hos JFrog Security.

Problemet opstår i kommunikationen mellem macOS og de baggrundstjenester, Parallels anvender (`prl_disp_service`). Disse tjenester kører med root-rettigheder for at håndtere netværk og hardware virtuelt. Forskere opdagede, at interne IPC-kanaler manglede korrekt adgangskontrol. En lokal proces kan sende manipulerede instruktioner og få hjælpeprogrammet til at køre vilkårlige kommandoer som root – uden at brugeren bliver bedt om adgangskode.

Anbefalede handlinger

  • Opdater Parallels Desktop med det samme: Installer seneste opdatering fra producenten.
  • Kontroller bygge-scripts: Undgå upålidelige tredjepartspakker på maskiner med Parallels installeret.
  • Overvåg proceshistorik: Undersøg mistænkelige kald til `prl_disp_service` i macOS-logfiler.

Kilder og referencer

← Alle nyheder Værktøjer