Vakava tietoturva-aukko macOS:n Parallels Desktop -virtualisointiohjelmistossa mahdollistaa minkä tahansa paikallisen käyttäjän tai rajoitetun prosessin oikeuksien korottamisen täyteen root-pääkäyttäjätasoon. JFrog Securityn tutkijoiden paljastama haavoittuvuus tunnetaan tunnisteella CVE-2026-90894 ja lempinimellä "ParaShells".
Ongelma johtuu Parallels-ohjelmiston taustapalveluista (`prl_disp_service`), jotka toimivat root-oikeuksilla virtuaalikoneiden laitteisto- ja verkkoyhteyksien hallitsemiseksi. Tutkijat havaitsivat, että taustapalvelimen sisäinen IPC-viestintäkanava ei tarkistanut pyyntöjä tekevän käyttäjän oikeuksia asianmukaisesti. Paikallinen hyökkääjä voi lähettää muokatun pyynnön ja suorittaa komentotulkkikomentoja suoraan root-oikeuksin ilman salasanaa tai Touch ID -varmennusta.
Suositeltavat toimenpiteet
- Päivitä Parallels Desktop välittömästi: Asenna valmistajan uusin korjattu versio.
- Tarkista kehitysympäristön riippuvuudet: Varmista, etteivät ulkopuoliset npm- tai Homebrew-skriptit pääse suorittamaan komentoja valvomatta.
- Valvo järjestelmälokeja: Etsi poikkeavia `prl_disp_service` -kutsuja macOS Unified Log -järjestelmästä.