TGViewer
0day Alert 0day Alert @zerodayalert · 11K subscribers
Post #839 2.82K
Parallels Desktop позволяет обычному пользователю Mac получить root через свежую уязвимость

JFrog раскрыла уязвимость CVE-2026-90894 с оценкой 7,8 по CVSS 3.1. На Mac с Parallels Desktop локальный пользователь без административных прав может выполнить код от имени root. Для атаки не нужны запущенная виртуальная машина и подтверждение владельца.

Проблема связана со службой prl_disp_service, которая работает с правами root и неправильно формирует команду для tar. Подготовленное имя каталога позволяет подставить дополнительные аргументы и запустить указанную атакующим программу с uid 0. Исправленный механизм появился в Parallels Desktop 27, тогда как ветка 26.x по-прежнему использует старую схему.

Снизить риск проще всего переходом на Parallels Desktop 27.0.0 или новее. Владельцам Intel Mac такой путь пока недоступен, поскольку версия 27 больше не поддерживает процессоры Intel. На таких системах имеет смысл ограничить локальный доступ и отдельно контролировать компьютеры с установленной веткой 26.x.

#Parallels #macOS #CVE #root

@ZerodayAlert
More from @zerodayalert
  1. Sep 25, 2026Salesforce Agentforce: публичная форма лидов повлияла на работу ИИ-агента Злоумышленник от…
  2. Sep 24, 2026ИИ помог раскрыть уязвимость в RouterOS 3 сентября MikroTik выпустила сразу несколько обно…
  3. Sep 24, 2026Серверам управления Check Point нужен срочный патч Уязвимость CVE-2026-93616 с оценкой 9,8…
  4. Sep 23, 2026Как AI изменил пентест и что теперь делать 🤖 Агент-хакер — уже не демо на конференции. Ег…
  5. Sep 23, 2026Defender включён, а защита уже устарела. BigDiskBuster делает сбой почти невидимым BigDisk…
  6. Sep 23, 2026В клиенте ИИ-агента Muse для Mac обнаружена уязвимость нулевого дня Специалист по безопасн…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →