PT-2026-91137 · Parallels · Parallels Desktop
CVE-2026-90894
·
Publicado
2026-09-14
·
Atualizado
2026-09-23
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Parallels Desktop versões anteriores a 27.0.0
Descrição
Um problema de escalonamento de privilégios locais existe no Parallels Desktop para Mac, onde um usuário local sem privilégios pode executar código como root. O daemon
prl disp service é executado com privilégios de root e expõe um socket de domínio Unix gravável por qualquer usuário em /var/run/prl disp service.socket. O daemon utiliza a função PrlSrv LoginLocal para autenticar clientes via credenciais de peer do kernel, sem validar o Parallels Team ID ou a assinatura de código, permitindo que clientes não assinados façam login.Após a autenticação, a função
PrlSrv InstallAppliance permite que o usuário especifique uma pasta de appliance através da variável sVmParentPath. O daemon constrói uma string de comando tar que é processada pelo QProcess::splitCommand. Ao incluir uma aspa no valor de sVmParentPath, um invasor pode realizar a injeção de argumentos para inserir a flag --use-compress-program. Como o processo tar é iniciado como root, o programa especificado nesta flag também é executado com privilégios de root.Recomendações
Atualize o Parallels Desktop para a versão 27.0.0 ou posterior.
Restrinja o acesso local a sistemas que executam versões anteriores a 27.0.0, particularmente em Macs baseados em Intel, onde a versão atualizada pode não ser suportada.
Correção
RCE
LPE
Argument Injection
OS Command Injection
Improper Privilege Management
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Parallels Desktop