Newsfacts.info
    article New Article
    fact_check View Source
    vpn_key Users
    rss_feed Feed Settings
    article Adverts
    leaderboard Stats
    view_list Logs
fact_check Nieuws vpn_key Admin person Inloggen receipt Adverteren info Over

 
  • 16 september 2026 om 11:29 | person_outline 31 🙂

    Parallels Desktop kwetsbaarheid laat root-toegang toe op Macs met Apple Silicon

    Afbeelding is gegenereerd.
Een ernstige beveiligingskwetsbaarheid, gedoopt tot CVE-2026-90894 of "ParaShells", is ontdekt in Parallels Desktop voor Mac, specifiek in versie 26.4.0 build 57513 op Macs met Apple Silicon. Deze kwetsbaarheid stelt niet-administrator gebruikers in staat om met root-privileges code uit te voeren op het getroffen systeem.

De aanval maakt gebruik van prl_disp_service, een bevoorrechte host-daemon die verantwoordelijk is voor het beheer van virtuele machines, netwerkconfiguratie en de installatie van appliance-pakketten. Op standaardinstallaties luistert dit proces via een Unix-socket, /var/run/prl_disp_service.socket, dat permissies van 0777 kan hebben. Dit wereldwijd schrijfbaar socket vormt een belangrijk onderdeel van de kwetsbaarheid.

De kwetsbaarheid is het gevolg van drie onderling samenhangende beveiligingszwaktes: het eerder genoemde wereldwijd schrijfbaar Unix-socket, onvoldoende beveiligde lokale client-authenticatie en een vorm van argumentinjectie tijdens het uitpakken van appliances. De functie PrlSrv_LoginLocal accepteert verbindingen op basis van besturingssysteem-peergegevens, zonder te controleren of de client door Parallels is ondertekend. Dit betekent dat een niet-ondertekende client, opererend onder een standaard gebruikersaccount, succesvol kan authenticeren.

Na succesvolle authenticatie kan een aanvaller de PrlSrv_InstallAppliance-operatie aanroepen. Hierbij kan een kwaadaardig pad worden opgegeven voor de oudermap van de virtuele machine. Tijdens de installatie van een appliance genereert de service een tar-extractiecommando. Dit commando wordt verwerkt met de QProcess::splitCommand-functie van Qt. Door een aanhalingsteken in het opgegeven ouderpad te plaatsen, kan een aanvaller de verwachte geciteerde waarde beëindigen en een extra tar-optie injecteren. Dit proces staat bekend als argumentinjectie, waarbij de aanvaller direct de argumentenlijst manipuleert die aan het tar-commando wordt doorgegeven.

De geïnjecteerde optie, –use-compress-program, instruëert de macOS tar-utility om een extern programma te starten tijdens de verwerking van het archief. Aangezien prl_disp_service tar als root uitvoert, zal het door de aanvaller opgegeven programma eveneens met root-privileges draaien. Een draaiende virtuele machine is niet vereist voor het uitvoeren van deze exploitatie.

De consequenties van een succesvolle exploitatie zijn significant. Aanvallers kunnen hiermee toegang verkrijgen tot bestanden van andere gebruikers, systeemschoonmaakprogramma's aanpassen, aanhoudende launch-daemons installeren, sudo-configuraties wijzigen, en uiteindelijk de getroffen Mac volledig overnemen.

Parallels heeft inmiddels gereageerd op de ontdekking en de kwetsbaarheid verholpen met de uitgave van versie 27.0.0. Gebruikers kunnen hun geïnstalleerde versie controleren via het "About" venster van Parallels Desktop, of door de CFBundleShortVersionString en CFBundleVersion waarden te inspecteren.

Beheerders worden geadviseerd om alle systemen met Parallels Desktop te inventariseren en getroffen installaties onmiddellijk te upgraden naar versie 27.0.0 of een latere release. Systemen die nog build 57513 draaien met een wereldwijd schrijfbaar prl_disp_service.socket moeten als kwetsbaar worden beschouwd totdat een succesvolle upgrade is bevestigd. Totdat updates volledig kunnen worden uitgerold, wordt aangeraden de toegang tot lokale accounts te beperken en systemen die de dispatcher-socket blootstellen nauwlettend te monitoren.
 
Facts

1. Een kwetsbaarheid in Parallels Desktop voor Mac, bekend als CVE-2026-90894 of "ParaShells", is aangetroffen in versie 26.4.0 build 57513 op Macs met Apple Silicon.
2. De kwetsbaarheid stelt niet-administrator gebruikers in staat om code uit te voeren met root-privileges.
3. De aanval richt zich op prl_disp_service, een bevoorrechte host-daemon die gebruikt wordt voor het beheer van virtuele machines, netwerkconfiguratie en installatie van appliance-pakketten.
4. Op een standaardinstallatie luistert prl_disp_service via /var/run/prl_disp_service.socket, dat permissies van 0777 kan hebben. Dit wereldwijd schrijfbaar Unix-socket is een van de oorzaken van de kwetsbaarheid.
5. De kwetsbaarheid wordt veroorzaakt door drie beveiligingszwaktes: een wereldwijd schrijfbaar Unix-socket, zwakke lokale client-authenticatie en argumentinjectie tijdens het uitpakken van appliances.
6. De functie PrlSrv_LoginLocal accepteert verbindingen op basis van besturingssysteem-peergegevens, zonder te verifiëren of de client door Parallels is ondertekend. Een niet-ondertekende client, draaiend onder een standaard gebruikersaccount, kan hierdoor succesvol authenticeren.
7. Na succesvolle authenticatie kan een aanvaller de PrlSrv_InstallAppliance-operatie aanroepen en een kwaadaardig pad voor de virtuele machine-oudermap opgeven.
8. Tijdens de installatie van een appliance construeert de service een tar-extractiecommando met door de aanvaller gecontroleerde padwaarden. Het commando wordt opgesplitst in argumenten via de QProcess::splitCommand-functie van Qt.
9. Door een aanhalingsteken in het ouderpad te plaatsen, kan een aanvaller de verwachte geciteerde waarde beëindigen en een extra tar-optie injecteren. Dit is argumentinjectie, geen traditionele shell-command-injectie, omdat de aanvaller de argumentenlijst manipuleert die direct aan tar wordt doorgegeven.
10. De geïnjecteerde optie, –use-compress-program, instrueert macOS tar om een extern programma te starten tijdens de verwerking van het archief. Omdat prl_disp_service tar als root start, draait het programma van de aanvaller ook met root-privileges.
11. Een draaiende virtuele machine is niet vereist voor deze exploit.
12. Een succesvolle exploitatie kan aanvallers toegang geven tot bestanden van andere gebruikers, systeemschoonmaakprogramma's wijzigen, aanhoudende launch-daemons installeren, sudo-configuraties wijzigen en de getroffen Mac volledig overnemen.
13. Parallels heeft de kwetsbaarheid verholpen met de uitgave van versie 27.0.0.
14. Gebruikers kunnen de geïnstalleerde versie controleren via het Parallels Desktop "About" venster of door de CFBundleShortVersionString en CFBundleVersion waarden te inspecteren.
15. Beheerders worden geadviseerd om systemen met Parallels Desktop te inventariseren en getroffen installaties te upgraden naar versie 27.0.0 of later.
16. Systemen die build 57513 draaien met een wereldwijd schrijfbaar prl_disp_service.socket moeten als blootgesteld worden beschouwd totdat herstel is bevestigd.
17. Totdat updates kunnen worden uitgerold, wordt geadviseerd om de toegang tot lokale accounts te beperken en systemen die de dispatcher-socket blootstellen nauwlettend te monitoren.

https://newsfacts.info

 
  • 🙂
 
Facts
https://newsfacts.info
Popup
SLUITEN

Popup content goes here.

Nog geen account? Klik hier om te registreren!

Met een account heeft u de mogelijkheid om het gehele nieuwsoverzicht te bekijken en op ieder artikel een reactie-icoon te geven.

Met Newsfacts.info kunt u op de hoogte blijven van de laatste ontwikkelingen, zonder veel tijd te besteden aan het volgen van het nieuws. Ontdek vandaag nog de voordelen van Newsfacts.info!

Login
  • Gebruikersnaam
  • Wachtwoord

Nog geen account? Registreren is gratis!

Registeer een gratis account
SLUITEN
  • Gebruikersnaam
  • Volledige Naam
  • Wachtwoord
  • Herhaal Wachtwoord
Accountinstellingen
SLUITEN
  • Lettertype grootte
  • Gebruikersnaam
  • Volledige Naam
  • Credits
  • Gereserveerde Credits
  • FCM Token
  • Wachtwoord
  • Wachtwoord Herhalen
Showing Log Record
SLUITEN

Advertentietegoed kopen

  • Wat is advertentietegoed?

    Advertentietegoed wordt gebruikt om jouw advertenties aan onze bezoekers te tonen. Voor een bedrag van €10,- ontvang je 10.000 credits. Deze credits vertegenwoordigen elke keer dat jouw advertentie aan een bezoeker wordt getoond, oftewel een 'view'. Het mooie is dat je deze credits over meerdere advertenties kunt verdelen, afhankelijk van jouw marketingbehoeften.

    Wat gebeurt er als mijn credits op zijn?

    Zodra de credits voor een specifieke advertentie op zijn, wordt die advertentie niet meer getoond aan onze bezoekers. Dit zorgt ervoor dat je jouw advertentiebudget efficiënt kunt beheren en gericht kunt investeren in de advertenties die het meest effectief zijn.

  • Aankoopbedrag
    €  
  • Tegoed

Advertentie aanpassen

 
  • Profiel Tegoed:
    Advertentie Tegoed:
  • Tegoed toevoegen / opnemen
    MAX