Luka w Parallels Desktop pozwala lokalnie zdobyć uprawnienia root na macOS - Security Bez Tabu

Luka w Parallels Desktop pozwala lokalnie zdobyć uprawnienia root na macOS

Cybersecurity news

Wprowadzenie do problemu / definicja

W Parallels Desktop for Mac ujawniono poważną podatność lokalnej eskalacji uprawnień, oznaczoną jako CVE-2026-90894. Błąd umożliwia użytkownikowi bez praw administracyjnych uzyskanie uprawnień root na hoście macOS, co znacząco podnosi wagę zagrożenia dla środowisk firmowych i deweloperskich.

Problem dotyczy mechanizmu instalacji appliance’ów maszyn wirtualnych oraz uprzywilejowanej usługi działającej po stronie hosta. To kolejny przykład sytuacji, w której słabo zabezpieczony komponent lokalny staje się punktem pełnego przejęcia systemu.

W skrócie

Podatność została opisana przez badaczy JFrog i wiąże się z usługą prl_disp_service, uruchamianą z uprawnieniami root w macOS. W określonych warunkach lokalny użytkownik może połączyć się z gniazdem tej usługi i doprowadzić do wstrzyknięcia dodatkowych argumentów do procesu rozpakowywania archiwum.

  • Podatność: CVE-2026-90894
  • Typ: lokalna eskalacja uprawnień
  • Wpływ: uzyskanie uprawnień root na hoście macOS
  • Wektor: lokalny użytkownik bez uprawnień administratora
  • Problem dodatkowy: użytkownicy Intel Mac mogą nie mieć dostępu do linii z poprawką

Kontekst / historia

Parallels Desktop od lat pozostaje jednym z najczęściej używanych rozwiązań do uruchamiania systemów Windows i Linux na komputerach Mac. Ze względu na charakter działania aplikacja instaluje komponenty z wysokimi uprawnieniami, które odpowiadają m.in. za integrację sieciową, obsługę urządzeń, zarządzanie zasobami oraz import gotowych środowisk wirtualnych.

W tym przypadku badacze zwrócili uwagę, że atak nie wymaga połączenia zdalnego, uruchomionej maszyny wirtualnej ani przełamania izolacji hypervisora. Wystarczy lokalne wykonanie kodu w kontekście zwykłego użytkownika, co czyni lukę szczególnie istotną w środowiskach, gdzie uruchamiane są zewnętrzne skrypty, zależności programistyczne lub nie w pełni zaufane pakiety.

Dodatkowe kontrowersje budzi kwestia dostępności poprawki. Z opublikowanych informacji wynika, że rozwiązanie problemu znajduje się w linii Parallels Desktop 27, jednak użytkownicy komputerów Intel Mac nie mogą po prostu przejść na tę gałąź produktu. To oznacza, że część organizacji może pozostać bez prostego scenariusza aktualizacji.

Analiza techniczna

Sednem podatności jest usługa prl_disp_service, działająca z uprawnieniami root. Według analizy badaczy gniazdo IPC tej usługi było dostępne dla lokalnych procesów, co umożliwiało komunikację zwykłego użytkownika z komponentem uprzywilejowanym.

Podatny mechanizm ujawnia się podczas instalacji appliance’u. Usługa budowała polecenie rozpakowania archiwum jako pojedynczy łańcuch znaków, a następnie ponownie dzieliła go na argumenty. Ponieważ użytkownik miał wpływ na część danych wejściowych, w tym na ścieżkę katalogu docelowego, możliwe było przełamanie oczekiwanego formatu i dopisanie własnych parametrów.

W praktyce prowadziło to do argument injection. W opisanym scenariuszu wykorzystano możliwość przekazania dodatkowych opcji do narzędzia tar, w tym takich, które pozwalają wskazać program uruchamiany podczas obsługi archiwum. Ponieważ cały proces działał jako root, atakujący mógł doprowadzić do wykonania kontrolowanego procesu z najwyższymi uprawnieniami systemowymi.

Technicznie jest to przykład podatności wynikającej z połączenia dwóch błędów projektowych: nadmiernie dostępnego kanału komunikacji międzyprocesowej oraz niebezpiecznego składania poleceń z częściowo kontrolowanego wejścia. Tego typu kombinacja często prowadzi do bardzo skutecznych scenariuszy eskalacji uprawnień.

Konsekwencje / ryzyko

Najpoważniejszą konsekwencją jest pełne przejęcie hosta macOS przez lokalnego użytkownika bez praw administracyjnych. Po uzyskaniu roota napastnik może modyfikować konfigurację systemu, tworzyć trwałe mechanizmy persistence, instalować backdoory, kraść dane oraz manipulować maszynami wirtualnymi przechowywanymi na hoście.

Z punktu widzenia przedsiębiorstw szczególnie narażone są stacje deweloperskie, komputery szkoleniowe, środowiska laboratoryjne oraz urządzenia BYOD. W takich miejscach często uruchamiany jest kod pochodzący z wielu źródeł, a lokalny punkt wejścia dla atakującego bywa znacznie łatwiejszy do uzyskania niż w ściśle kontrolowanych środowiskach produkcyjnych.

Istotne pozostaje również ryzyko dla użytkowników Intel Mac. Jeżeli starsza linia produktu nie otrzyma równoważnej poprawki, organizacje korzystające z takiego sprzętu będą musiały polegać głównie na działaniach kompensacyjnych i wzmożonym monitoringu bezpieczeństwa.

Rekomendacje

Administratorzy powinni w pierwszej kolejności zinwentaryzować wszystkie urządzenia macOS z zainstalowanym Parallels Desktop, ze szczególnym rozróżnieniem na platformy Apple silicon i Intel. Następnie należy potwierdzić dokładne wersje produktu oraz ustalić, które systemy posiadają dostępną poprawkę bezpieczeństwa.

  • zidentyfikować wszystkie instalacje Parallels Desktop w organizacji,
  • zweryfikować możliwość aktualizacji do bezpiecznej wersji na wspieranych urządzeniach,
  • ograniczyć lokalny dostęp wyłącznie do zaufanych użytkowników,
  • zredukować możliwość uruchamiania nieautoryzowanych skryptów i binariów,
  • monitorować zmiany w konfiguracji sudo, elementach launchd i innych mechanizmach persistence,
  • sprawdzać anomalie związane z usługą prl_disp_service oraz dostępem do gniazd IPC,
  • traktować hosty z podatną wersją jako potencjalnie skompromitowane, jeśli wystąpiły oznaki nietypowej aktywności uprzywilejowanej.

W organizacjach o podwyższonym poziomie ryzyka sama aktualizacja może nie wystarczyć. Jeśli istnieją przesłanki, że luka mogła zostać wykorzystana, konieczna będzie pełna analiza incydentu, przegląd artefaktów persistence i przywrócenie zaufanego stanu systemu.

Podsumowanie

CVE-2026-90894 pokazuje, jak duże ryzyko niesie błędna implementacja usług uprzywilejowanych działających na hoście. Atak nie wymaga zdalnego dostępu ani zaawansowanego łańcucha exploitów — wystarczy lokalny kod uruchomiony przez zwykłego użytkownika, aby zdobyć prawa root.

Dla administratorów i zespołów bezpieczeństwa oznacza to konieczność szybkiej oceny ekspozycji, weryfikacji wersji Parallels Desktop oraz wdrożenia działań ograniczających ryzyko, zwłaszcza tam, gdzie nadal wykorzystywane są komputery Intel Mac.

Źródła

  1. Parallels Desktop Flaw Lets Non-Admin Mac Users Gain Root, but Intel Macs Can’t Install Fix — https://thehackernews.com/2026/09/parallels-desktop-flaw-lets-non-admin.html
  2. CVE-2026-90894 Parallels Mac Desktop Exposes Root Privileges — https://jfrog.com/blog/parallels-desktop-turns-appliance-install-into-root-shell/
  3. Parallels Desktop is vulnerable to a Local Privilege Escalation via Appliance Extract Argument Injection — https://research.jfrog.com/vulnerabilities/parallels-desktop-is-vulnerable-to-a-local-privilege-escalation-via-appliance-extract-argument-injection-cve-2026-90894/
  4. KB Parallels: Parallels Desktop 27 updates summary — https://kb.parallels.com/en/131168
  5. KB Parallels: Parallels Desktop for Mac System Requirements — https://kb.parallels.com/en/124223