En nyupptäckt och allvarlig sårbarhet i den marknadsledande virtualiseringslösningen Parallels Desktop för macOS gör det möjligt för vilken lokal användare som helst – eller ett obehörigt programskript med begränsad åtkomst – att eskalera sina behörigheter till fullständig administrativ root-kontroll över värddatorn. Säkerhetsbristen, som spåras under beteckningen CVE-2026-90894 och har döpts till "ParaShells", avslöjades under onsdagen av cybersäkerhetsforskare vid analysföretaget JFrog Security. Sårbarheten har verifierats i praktiska konceptattacker och påverkar miljoner Mac-användare världen över.
Sårbarheten uppstår i gränssnittet mellan macOS och de bakomliggande systemtjänster som Parallels installerar för att administrera virtuella maskiner. För att möjliggöra avancerad hårdvaruacceleration, USB-delning och transparenta nätverksbryggor mellan värdsystemet och gästoperativsystem (såsom Windows 11 eller Linux) kör Parallels ett flertal hjälpdaemons med `root`-behörighet, främst hjälptjänsten `prl_disp_service`. Forskarna upptäckte att dessa bakgrundsprocesser kommunicerar via IPC-kanaler (Inter-Process Communication, mekanismen för datadelning mellan olika processer i minnet) utan att utföra tillräcklig behörighetskontroll av vem som initierar anropen.
Genom att skicka ett manipulerat kontrollmeddelande till tjänstens interna socket kan en vanlig macOS-användare instruera Parallels att exekvera godtyckliga skalskript i det underliggande operativsystemet. Eftersom mottagaren körs med systemets högsta privilegier körs skriptet direkt som `root` – helt utan att användaren avkrävs administratörslösenord eller godkännande via macOS Touch ID.
Säkerhetsexperter understryker att faran är allra störst i två specifika driftsmiljöer: 1. Utvecklardatorer inom IT- och mjukvarubranschen: Programmerare kör ofta automatiserade byggprocesser och laddar ner tusentals externa bibliotek via pakethanterare som Homebrew, npm eller PyPI. Ett enda förgiftat skript i en förinstallationsrutin (`preinstall script` eller `setup.py`) kan utnyttja ParaShells för att i det tysta bryta sig ut ur sitt användarskal och installera dolda rotkit, stjäla SSH-nycklar och kompromettera hela organisationens kodförråd. 2. Delade datorer i företags- och universitetsmiljöer: På arbetsstationer där flera medarbetare eller studenter har egna begränsade standardkonton kan vilken användare som helst använda bristen för att ta över hela maskinen och avlyssna övriga användares privata data.
Så skyddar du dig och din Mac-miljö
- Uppdatera Parallels Desktop omedelbart: Installera omedelbart den senaste versionen av Parallels Desktop via programmets inbyggda uppdateringsfunktion (`Parallels Desktop -> Leta efter uppdateringar`) eller genom att ladda ner den senaste installationsfilen från tillverkarens officiella webbplats.
- Granska utvecklarberoenden: Säkerställ att inga opålitliga npm-paket eller Homebrew-formler körs med lokala administratörsrättigheter på maskiner där Parallels Desktop är installerat.
- Begränsa socket-behörigheter i delade miljöer: Systemadministratörer för Mac-flottor (via MDM-system som Jamf eller Kandji) bör temporärt isolera eller avinstallera äldre versioner av Parallels tills uppdateringen har rullats ut till samtliga klienter.
Tekniska indikatorer och forensiska spår för administratörer
Tekniska utredare och säkerhetsansvariga som misstänker intrångsförsök bör genomföra följande forensiska granskningar:
1. Undersök processhistorik i macOS Unified Log: Sök efter anrop riktade mot `prl_disp_service` och dess underprocesser i loggarna: `log show --predicate 'process == "prl_disp_service"' --info --debug` Var särskilt observant på oväntade skalkörningar (`/bin/sh` eller `/bin/zsh`) som initierats av processen under andra användarkonton än administratörens. 2. Granska skapade root-filer i temporära kataloger: Angripare som utnyttjar ParaShells lämnar ofta tillfälliga skriptfiler i `/tmp/` eller `/var/tmp/` med äganderätten satt till `root:wheel`. 3. Verifiera integriteten för Parallels hjälpprogram: Kontrollera de digitala kodsignaturerna på de installerade binärerna via kommandot: `codesign --verify --deep --strict /Applications/Parallels\ Desktop.app`