1. Een kwetsbaarheid in Parallels Desktop voor Mac, bekend als CVE-2026-90894 of "ParaShells", is aangetroffen in versie 26.4.0 build 57513 op Macs met Apple Silicon.
2. De kwetsbaarheid stelt niet-administrator gebruikers in staat om code uit te voeren met root-privileges.
3. De aanval richt zich op prl_disp_service, een bevoorrechte host-daemon die gebruikt wordt voor het beheer van virtuele machines, netwerkconfiguratie en installatie van appliance-pakketten.
4. Op een standaardinstallatie luistert prl_disp_service via /var/run/prl_disp_service.socket, dat permissies van 0777 kan hebben. Dit wereldwijd schrijfbaar Unix-socket is een van de oorzaken van de kwetsbaarheid.
5. De kwetsbaarheid wordt veroorzaakt door drie beveiligingszwaktes: een wereldwijd schrijfbaar Unix-socket, zwakke lokale client-authenticatie en argumentinjectie tijdens het uitpakken van appliances.
6. De functie PrlSrv_LoginLocal accepteert verbindingen op basis van besturingssysteem-peergegevens, zonder te verifiëren of de client door Parallels is ondertekend. Een niet-ondertekende client, draaiend onder een standaard gebruikersaccount, kan hierdoor succesvol authenticeren.
7. Na succesvolle authenticatie kan een aanvaller de PrlSrv_InstallAppliance-operatie aanroepen en een kwaadaardig pad voor de virtuele machine-oudermap opgeven.
8. Tijdens de installatie van een appliance construeert de service een tar-extractiecommando met door de aanvaller gecontroleerde padwaarden. Het commando wordt opgesplitst in argumenten via de QProcess::splitCommand-functie van Qt.
9. Door een aanhalingsteken in het ouderpad te plaatsen, kan een aanvaller de verwachte geciteerde waarde beëindigen en een extra tar-optie injecteren. Dit is argumentinjectie, geen traditionele shell-command-injectie, omdat de aanvaller de argumentenlijst manipuleert die direct aan tar wordt doorgegeven.
10. De geïnjecteerde optie, –use-compress-program, instrueert macOS tar om een extern programma te starten tijdens de verwerking van het archief. Omdat prl_disp_service tar als root start, draait het programma van de aanvaller ook met root-privileges.
11. Een draaiende virtuele machine is niet vereist voor deze exploit.
12. Een succesvolle exploitatie kan aanvallers toegang geven tot bestanden van andere gebruikers, systeemschoonmaakprogramma's wijzigen, aanhoudende launch-daemons installeren, sudo-configuraties wijzigen en de getroffen Mac volledig overnemen.
13. Parallels heeft de kwetsbaarheid verholpen met de uitgave van versie 27.0.0.
14. Gebruikers kunnen de geïnstalleerde versie controleren via het Parallels Desktop "About" venster of door de CFBundleShortVersionString en CFBundleVersion waarden te inspecteren.
15. Beheerders worden geadviseerd om systemen met Parallels Desktop te inventariseren en getroffen installaties te upgraden naar versie 27.0.0 of later.
16. Systemen die build 57513 draaien met een wereldwijd schrijfbaar prl_disp_service.socket moeten als blootgesteld worden beschouwd totdat herstel is bevestigd.
17. Totdat updates kunnen worden uitgerold, wordt geadviseerd om de toegang tot lokale accounts te beperken en systemen die de dispatcher-socket blootstellen nauwlettend te monitoren.
Popup content goes here.
Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.
Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!