
Paralësia Desktop defekt në root: Mac-ët Intel nuk kanë version të rregulluar
JFrog raporton se CVE-2026-90894 lejon një përdorues lokal jo-admin të ekzekutojë kod si root përmes Paralësia Desktop, dhe versioni i rregulluar 27.0.0 nuk mund të instalohet në Mac-ët Intel.
Paralësia Desktop ka një dobësi që lejon një llogari lokale jo-admin të ekzekutojë kod si root, dhe i vetmi version që JFrog thotë se përmban rregullimin, Paralësia Desktop 27, nuk mund të instalohet në Mac-ët Intel. Defekti kërkon kod që tashmë po ekzekutohet në makinë si përdorues normal, kështu që nuk funksionon përmes rrjetit. JFrog publikoi zbulimin të martën dhe e quan atë ParaShells. Defekti ndiqet si CVE-2026-90894, një identifikues që JFrog ia caktoi vetes, dhe JFrog e vlerëson atë 7.8 nga 10.
ParaShells është emri që JFrog i dha këtij rritjeje lokale të privilegjeve. Yuval Moravchick, i cili drejton ekipin e kërkimit të dobësive të JFrog, raportoi zbulimin. Paralësia Desktop është softuer që ekzekuton Windows dhe Linux brenda makinerive virtuale në një Mac. Ai instalon një shërbim në sfond të quajtur prl_disp_service që ekzekutohet si root sepse puna e tij përfshin konfigurimin e rrjetit të hostit dhe shpaketimin e paketave të makinerive virtuale. Defekti është në anën Mac të produktit, kështu që makina në rrezik është vetë Mac-i dhe jo makineritë virtuale në të. Në makinën që JFrog testoi, socket-i që shërbimi dëgjon ishte i shkruajtshëm nga të gjithë, që do të thotë se çdo program në Mac mund të lidhej me të. Thirrja e hyrjes që vijon, PrlSrv_LoginLocal, kontrollon vetëm kredencialet që kernel-i raporton për procesin lidhës. Nuk kërkon asnjë nënshkrim kodi Paralësia dhe funksionon për një llogari që nuk është administrator.
Për të instaluar një pajisje makine virtuale, shërbimi ndërton komandën e shpaketimit si një rresht teksti: tar -xf "%1" -C "%2". Pastaj e ndan atë tekst përsëri në argumente të veçanta duke përdorur QProcess::splitCommand të Qt. Thirrësi zgjedh një pjesë të atij teksti, sepse zgjedh dosjen ku do të shkojë makina e re virtuale. Një thonjëz e dyfishtë brenda emrit të dosjes e mbyll citimin herët, kështu që çdo gjë që sulmuesi vendos pas saj bëhet opsione shtesë për tar në vend të një pjese të shtegut. JFrog përdori opsionin --use-compress-program, i cili i thotë tar-it të macOS t'i dorëzojë arkivin një programi tjetër së pari. Për shkak se tar po ekzekutohet si root këtu, ai program ekzekutohet gjithashtu si root. Skripti i testit të JFrog shkroi një rregull sudo pa fjalëkalim dhe hapi një guaskë root.
JFrog e demonstroi këtë në Paralësia Desktop 26.4.0, build 57513, në një Mac me Apple silicon. Ai thotë se një instalim normal tashmë siguron gjithçka që sulmi ka nevojë: produkti i instaluar, shërbimi që ekzekutohet me socket-in e tij të pranishëm, dhe një llogari lokale me privilegje të ulëta. Asnjë makinë virtuale nuk duhet të jetë duke ekzekutuar. Kompania nuk kontrolloi çdo build. Ajo tha: "Ne nuk bëmë test regresioni për çdo build më të vjetër për këtë shkrim." Në vend të kësaj, ajo u tha lexuesve të trajtojnë çdo instalim Desktop që ende ekspozon të njëjtin shabllon ekstraktimi InstallAppliance dhe socket-in e shpërndarësit të shkruajtshëm nga të gjithë si në fushëveprim. JFrog gjithashtu tha se edicioni i App Store mund t'i fillojë shërbimet e tij ndryshe, ndërsa përshkruan rrezikun themelor si të të njëjtit lloj problemi. Ai raporton asnjë sulm duke përdorur defektin, dhe Paralësia nuk ka publikuar asgjë rreth tij. Arsyeja pse një defekt lokal ka rëndësi këtu, tha JFrog, është se kodi që ekzekutohet si përdorues normal është i zakonshëm në këto makina. Një formulë Homebrew keqdashëse, një skript instalimi npm i helmuar, ose një punë ndërtimi e kompromentuar do të kualifikoheshin secila, si dhe një llogari e dobët në një Mac laboratori ose trajnimi të përbashkët.
JFrog thotë se ndryshimi që rregullon defektin është në Paralësia Desktop 27. Këshilla e tij liston gjithçka nën 27.0.0 si të prekur, shkrimi i tij emëron 27.0.0 si versionin e rregulluar, dhe regjistri CVE liston 27.0.0 si të paprekur. Datat nuk përputhen. Afati kohor i zbulimit të JFrog jep 1 shtator 2026 si ditën kur rregullimi u publikua në 27.0.0, por shënimet e lëshimit të Paralësia vendosin 27.0.0 më 25 gusht 2026 dhe 27.0.1 më 1 shtator 2026. Instalimi i lëshimit më të ri në atë linjë, 27.0.1, build 58670, mbulon të dyja leximet. Paralësia nuk ka publikuar një deklaratë rreth CVE-2026-90894, kështu që nuk ka regjistër furnizuesi që tregon se cili build përfshin ndryshimin. Paralësia thotë se nuk diskuton dobësitë derisa një rregullim të jetë publikuar publikisht. Lista e saj e rregullimeve të sigurisë, e cila harton çdo defekt me versionin që e rregullon, nuk është rishikuar që nga maji 2025 dhe nuk e përfshin këtë.
Paralësia Desktop 27 kërkon një Mac me një çip Apple silicon. Kërkesat e tij të sistemit listojnë vetëm Apple silicon për procesorin dhe macOS Sonoma 14.7 ose më të ri për sistemin operativ. Në lëshimet e mëparshme të macOS, duke përfshirë Ventura 13, instaluesi konfiguron një version më të vjetër të produktit në vend të kësaj. Paralësia hoqi mbështetjen për Mac-ët Intel në versionin 27 dhe thotë se ndryshimi ndjek planet e Apple dhe jo të vetat. macOS 26 Tahoe ishte versioni i fundit i macOS i ndërtuar për Mac-ët Intel dhe macOS 27 është vetëm për Apple silicon, kështu që një produkt i ndërtuar për macOS 27 nuk mund të instalohet në harduer Intel. Përdoruesit e Intel-it udhëzohen të qëndrojnë në Paralësia Desktop 26. Kompania shkroi më 25 gusht, tre javë përpara se ky defekt të bëhej publik, se "Paralësia Desktop 26 mbështet plotësisht kompjuterat Mac të bazuar në Intel sot, dhe kjo nuk do të ndryshojë," duke shtuar se përdoruesit e Intel-it mund të vazhdojnë të përdorin versionin 26 dhe "të presin përditësime të ardhshme sigurie dhe mirëmbajtjeje." Ajo linjë nuk e ka këtë rregullim, sipas JFrog. Këshilla e tij thotë: "Hostet që qëndrojnë në linjën 26.x, duke përfshirë 26.4.2, nuk e kanë atë ndryshim ekstraktimi." JFrog nuk thotë se testoi 26.4.1 ose 26.4.2, dhe shkrimi i tij thotë se nuk kontrolloi build-e më të vjetra. Shënimet e lëshimit të Paralësia për versionin 26 nuk përshkruajnë asnjë rregullim të tillë. Build-i më i ri në atë linjë, 26.4.2, doli më 8 shtator 2026, dhe shënimet e tij listojnë një ndryshim, për një problem vendosjeje në edicionin Enterprise. Ato shënime janë të shkurtra dhe zakonisht deklarojnë vetëm se një përditësim adreson çështje të përgjithshme stabiliteti dhe sigurie, kështu që ato nuk përjashtojnë një rregullim që nuk u dokumentua kurrë. Në përmbledhje, Paralësia Desktop 27.0.1 (58670), publikuar më 1 shtator 2026, ka ndryshimin e ekstraktimit sipas JFrog dhe mund të instalohet vetëm në Mac-ët Apple silicon që ekzekutojnë macOS Sonoma 14.7 ose më të ri. Paralësia Desktop 26.4.2 (57518), publikuar më 8 shtator 2026, nuk e ka atë ndryshim sipas JFrog dhe mund të instalohet në Mac-ët Intel dhe Apple silicon. Një Mac që nuk mund të ekzekutojë versionin 27 prandaj nuk ka një build që JFrog e përshkruan si të rregulluar. Paralësia nuk ka thënë nëse ndryshimi do të arrijë në versionin 26, dhe asgjë që ka publikuar nuk cakton një datë.
Dy komanda vetëm-lexim tregojnë nëse një Mac është i ekspozuar. E para raporton versionin e instaluar: defaults read "/Applications/Parallels Desktop.app/Contents/Info" CFBundleShortVersionString. E dyta raporton nëse socket-i i shërbimit është i hapur për çdo proces lokal: ls -l /var/run/prl_disp_service.socket. JFrog thotë se një socket që tregon srwxrwxrwx në një build në ose afër 26.4.0 duhet të trajtohet si i ekspozuar derisa të konfirmohet një build i rregulluar. Të dyja komandat tregojnë vetëm ekspozimin, dhe asnjëra nuk tregon nëse dikush e ka përdorur defektin. Derisa çdo makinë të jetë në një build të rregulluar, këshilla e JFrog është të kufizohet kush mund të hyjë lokalisht, sepse çdo llogari lokale në një instalim të dobët mund të arrijë shërbimin. Ai gjithashtu sugjeron listimin e çdo Mac në organizatë që ka Paralësia Desktop në të. Administratorët që shtyjnë përditësimet përmes menaxhimit të pajisjeve duhet të kontrollojnë së pari rregullat e tyre të versionit. Paralësia paralajmëron se një politikë që dërgon automatikisht versione të reja kryesore do të përpiqet të instalojë versionin 27 në Mac-ët Intel dhe do të dështojë, dhe këshillon mbajtjen e atyre makinave në versionin 26. Asnjë nga materialet e publikuara nuk thotë nëse instalimi i një build-i të rregulluar heq aksesin që një sulmues ka marrë tashmë. JFrog vëren se një sulmues që arrin root mund të mbajë një pikëmbështetje përmes launchd, të cilën një përditësim produkti nuk do ta pastronte.
Për ekipet që kanë nevojë të inventarizojnë dhe forcojnë flotat Mac kundër këtij lloji rreziku të llogarisë lokale, AEU-I ofron IT, infrastrukturë dhe konsulencë të fokusuar në siguri.
Si të Mbroheni
- Në Mac-un tuaj, hapni Rreth këtij Mac për të parë nëse përdor një çip Apple, pastaj përditësoni Paralësia Desktop në 27.0.1 ose më vonë nëse mundeni.
- Nëse Mac-u juaj është një model Intel, hapni Paralësia Desktop dhe përditësoni në versionin më të ri 26.x, sepse versioni 27 nuk mund të instalohet atje.
- Në Cilësimet e Sistemit, shkoni te Përdoruesit dhe Grupet dhe hiqni çdo llogari hyrjeje që askush nuk e përdor, pasi ky defekt funksionon vetëm për dikë që tashmë mund të hyjë.
- Shmangni hapjen ose instalimin e aplikacioneve ose instaluesve të panjohur nga interneti ndërsa Paralësia Desktop është ende në një version të parregulluar.
- Kërkoni nga ekipi juaj i IT-së ose administratori i menaxhimit të pajisjeve të kontrollojë politikën e përditësimit në mënyrë që Mac-ët Intel të mos përpiqen automatikisht të instalojnë versionin 27, i cili do të dështonte.
Dobësitë & Zgjidhjet
- CVE-2026-90894 A local privilege escalation in Parallels Desktop reported by JFrog and rated 7.8; JFrog says it is fixed in version 27.0.0 or later, but Intel Macs cannot install that version. Shiko zgjidhjen & detajet →
Termat e Shpjeguar
- root Niveli më i lartë i lejeve në një kompjuter të ngjashëm me Unix, duke përfshirë një Mac, që mund të ndryshojë çdo skedar ose cilësim.
- local account Një hyrje përdoruesi që ekziston në vetë kompjuterin, në vend të një llogarie rrjeti ose online.
- virtual machine Një kompjuter i krijuar nga softueri brenda Mac-ut tuaj që mund të ekzekutojë një sistem tjetër operativ si Windows ose Linux.
- Apple silicon Familja e vetë Apple e procesorëve të përdorur në kompjuterat Mac më të rinj.
- Intel Mac Një kompjuter Mac i ndërtuar rreth një procesori Intel në vend të Apple silicon.
- socket Një pikë komunikimi që lejon programet të bisedojnë me një shërbim në sfond në të njëjtën makinë.
- prl_disp_service Shërbimi në sfond i instaluar nga Paralësia Desktop që ekzekutohet me privilegje root.
- sudo Një komandë në Mac dhe Linux që lejon një përdorues të ekzekutojë një detyrë me të drejta niveli administratori.