En alvorlig sikkerhetsbrist i virtualiseringsprogrammet Parallels Desktop for macOS gjør det mulig for enhver lokal bruker – eller et program med standard tilgang – å eskalere sine rettigheter til full administrativ root-kontroll over vertsmaskinen. Sikkerhetsfeilen, sporet som CVE-2026-90894 og døpt "ParaShells", ble offentliggjort av cybersikkerhetsforskere hos JFrog Security.
Feilen ligger i grensesnittet mellom macOS og bakgrunnstjenestene Parallels installerer for å administrere virtuelle maskiner. For å muliggjøre maskinvareakselerasjon og nettverksdeling kjører Parallels hjelpedemoner med root-privilegier (`prl_disp_service`). Forskere oppdaget at disse prosessene lytter på IPC-kanaler uten tilstrekkelig verifisering av rettighetene til den som sender kommandoer. En angriper kan sende en manipulert forespørsel og få demonen til å kjøre vilkårlige skript som root, uten passord eller Touch ID-bekreftelse.
Slik sikrer du Mac-miljøet
- Oppdater Parallels Desktop umiddelbart: Installer den nyeste versjonen via programmets oppdateringsfunksjon.
- Gjennomgå utvikleravhengigheter: Vær forsiktig med ukjente npm- eller Homebrew-skript på maskiner der virtualisering er installert.
- Begrens tilgang på delte maskiner: Administratorer bør isolere sårbare versjoner inntil oppdateringer er rullet ut.