資安公司JFrog指出,macOS虛擬化軟體Parallels Desktop存在本機權限提升漏洞ParaShells,攻擊者只需取得沒有特殊權限的本機使用者帳號,並搭配處理程序prl_disp_service,就有機會以root權限執行程式碼,該弱點被登記為CVE-2026-90894列管,CVSS嚴重程度評分為7.8,Parallels於8月底發布的27.0.0版完成修補。值得留意的是,由於該版本不再支援Intel處理器的Mac電腦,這代表這些採用該虛擬化平臺的Mac電腦恐將持續暴露於相關風險。
針對ParaShells形成的原因,在於Parallels Desktop背景的prl_disp_service服務以root權限執行,該服務透過/var/run/prl_disp_service的Socket連線與本機程式通訊,JFrog發現該連線的預設權限,能夠為可供所有本機處理程序連線;同時,PrlSrv_LoginLocal驗證機制主要依賴本機程序的Peer Credentials,未要求Parallels程式簽章或系統管理員身分,導致低權限使用者也能與該服務建立連線,並使用root連線運作。
Comments (0)