zero-day Help Net Security / JFrog

Kriittinen haavoittuvuus Parallels Desktopissa: Paikallinen hyökkääjä voi saada root-oikeudet macOS:ssä (CVE-2026-90894)

Parallels Desktop -virtualisointiohjelmistosta on paljastunut vakava haavoittuvuus (CVE-2026-90894, nimeltään 'ParaShells'), jonka avulla kuka tahansa paikallinen käyttäjä voi saavuttaa täydet root-pääkäyttäjäoikeudet macOS-isäntäkoneella. JFrog-tietoturvatutkijoiden mukaan vaara koskee erityisesti kehittäjiä ja jaettuja työasemia.

Kriittinen haavoittuvuus Parallels Desktopissa: Paikallinen hyökkääjä voi saada root-oikeudet macOS:ssä (CVE-2026-90894)

Vakava tietoturva-aukko macOS:n Parallels Desktop -virtualisointiohjelmistossa mahdollistaa minkä tahansa paikallisen käyttäjän tai rajoitetun prosessin oikeuksien korottamisen täyteen root-pääkäyttäjätasoon. JFrog Securityn tutkijoiden paljastama haavoittuvuus tunnetaan tunnisteella CVE-2026-90894 ja lempinimellä "ParaShells".

Ongelma johtuu Parallels-ohjelmiston taustapalveluista (`prl_disp_service`), jotka toimivat root-oikeuksilla virtuaalikoneiden laitteisto- ja verkkoyhteyksien hallitsemiseksi. Tutkijat havaitsivat, että taustapalvelimen sisäinen IPC-viestintäkanava ei tarkistanut pyyntöjä tekevän käyttäjän oikeuksia asianmukaisesti. Paikallinen hyökkääjä voi lähettää muokatun pyynnön ja suorittaa komentotulkkikomentoja suoraan root-oikeuksin ilman salasanaa tai Touch ID -varmennusta.

Suositeltavat toimenpiteet

  • Päivitä Parallels Desktop välittömästi: Asenna valmistajan uusin korjattu versio.
  • Tarkista kehitysympäristön riippuvuudet: Varmista, etteivät ulkopuoliset npm- tai Homebrew-skriptit pääse suorittamaan komentoja valvomatta.
  • Valvo järjestelmälokeja: Etsi poikkeavia `prl_disp_service` -kutsuja macOS Unified Log -järjestelmästä.

Lähteet ja viitteet

← Kaikki uutiset Työkalut