zero-day Help Net Security / JFrog

Faille critique 'ParaShells' dans Parallels Desktop : Élévation de privilèges root sur macOS (CVE-2026-90894)

Une faille de sécurité majeure dans Parallels Desktop pour macOS (CVE-2026-90894, baptisée 'ParaShells') permet à tout utilisateur local d'obtenir les privilèges root sur la machine hôte. Révélée par les chercheurs de JFrog, cette vulnérabilité expose particulièrement les développeurs et les postes de travail partagés.

Faille critique 'ParaShells' dans Parallels Desktop : Élévation de privilèges root sur macOS (CVE-2026-90894)

Une vulnérabilité majeure affectant Parallels Desktop pour macOS permet à tout utilisateur local ou processus standard d'élever instantanément ses privilèges au niveau root sur le système hôte. Référencée sous le code CVE-2026-90894 et surnommée "ParaShells", la faille a été rendue publique par les chercheurs en sécurité de JFrog.

La vulnérabilité se situe au niveau des démons d'assistance exécutés avec les privilèges root par Parallels (`prl_disp_service`) pour gérer la virtualisation du matériel et les interfaces réseau. Les chercheurs ont découvert que ces processus acceptaient des commandes via des canaux de communication inter-processus (IPC) sans valider correctement l'autorisation de l'appelant. Un attaquant local peut ainsi déclencher l'exécution de scripts arbitraires en tant que root, sans saisie de mot de passe administrateur.

Mesures correctives immédiates

  • Mettre à jour Parallels Desktop sans attendre : Téléchargez la dernière version corrective publiée par l'éditeur.
  • Auditer les dépendances de développement : Surveillez l'exécution de scripts d'installation non vérifiés dans les environnements de compilation.
  • Inspecter les journaux système : Examinez les appels anormaux ciblant `prl_disp_service` dans les logs unifiés de macOS.

Sources et références

← Toutes les actualités Outils