Parallels Desktop позволяет обычному пользователю Mac получить root через свежую уязвимость
JFrog раскрыла уязвимость CVE-2026-90894 с оценкой 7,8 по CVSS 3.1. На Mac с Parallels Desktop локальный пользователь без административных прав может выполнить код от имени root. Для атаки не нужны запущенная виртуальная машина и подтверждение владельца.
Проблема связана со службой prl_disp_service, которая работает с правами root и неправильно формирует команду для tar. Подготовленное имя каталога позволяет подставить дополнительные аргументы и запустить указанную атакующим программу с uid 0. Исправленный механизм появился в Parallels Desktop 27, тогда как ветка 26.x по-прежнему использует старую схему.
Снизить риск проще всего переходом на Parallels Desktop 27.0.0 или новее. Владельцам Intel Mac такой путь пока недоступен, поскольку версия 27 больше не поддерживает процессоры Intel. На таких системах имеет смысл ограничить локальный доступ и отдельно контролировать компьютеры с установленной веткой 26.x.
#Parallels #macOS #CVE #root
@ZerodayAlert
Post #839
2.82K
