PT-2026-91137 · Parallels · Parallels Desktop

CVE-2026-90894

·

Publicado

2026-09-14

·

Atualizado

2026-09-23

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Parallels Desktop versões anteriores a 27.0.0
Descrição Um problema de escalonamento de privilégios locais existe no Parallels Desktop para Mac, onde um usuário local sem privilégios pode executar código como root. O daemon prl disp service é executado com privilégios de root e expõe um socket de domínio Unix gravável por qualquer usuário em /var/run/prl disp service.socket. O daemon utiliza a função PrlSrv LoginLocal para autenticar clientes via credenciais de peer do kernel, sem validar o Parallels Team ID ou a assinatura de código, permitindo que clientes não assinados façam login.
Após a autenticação, a função PrlSrv InstallAppliance permite que o usuário especifique uma pasta de appliance através da variável sVmParentPath. O daemon constrói uma string de comando tar que é processada pelo QProcess::splitCommand. Ao incluir uma aspa no valor de sVmParentPath, um invasor pode realizar a injeção de argumentos para inserir a flag --use-compress-program. Como o processo tar é iniciado como root, o programa especificado nesta flag também é executado com privilégios de root.
Recomendações Atualize o Parallels Desktop para a versão 27.0.0 ou posterior. Restrinja o acesso local a sistemas que executam versões anteriores a 27.0.0, particularmente em Macs baseados em Intel, onde a versão atualizada pode não ser suportada.

Correção

RCE

LPE

Argument Injection

OS Command Injection

Improper Privilege Management

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90894

Produtos afetados

Parallels Desktop