Falha Crítica no Parallels Desktop Concede Acesso Root em Macs
Aprofundamento CEVIU
Aprofundamento
A vulnerabilidade CVE-2026-90894, descoberta no Parallels Desktop, expôs usuários de macOS a um risco de escalada de privilégios locais (LPE) para root. O ataque explorava o daemon prl_disp_service, que roda com privilégios de root e é fundamental para as operações do Parallels. Este daemon expunha um socket Unix globalmente gravável em /var/run/prl_disp_service.socket. Isso permitia que qualquer processo local, mesmo sem privilégios, se conectasse e se autenticasse usando credenciais de pares do kernel, sem a devida validação de Team ID.
A falha central residia na forma como o instalador de appliance do Parallels construía o comando tar para descompactar arquivos. Ao manipular o parâmetro sVmParentPath com uma injeção de citação, um invasor podia inserir a opção --use-compress-program no comando tar. Essa opção permitia a execução de um script arbitrário, fornecido pelo atacante, com os mesmos privilégios do tar, que neste contexto rodava como root. O resultado era um acesso root irrestrito no sistema Mac hospedeiro.
O que mudou
A Parallels agiu rapidamente para corrigir esta séria vulnerabilidade. A empresa lançou a versão 27.0.0 do Parallels Desktop em 1º de setembro de 2026, que contém a correção para a CVE-2026-90894. Antes dessa data, as versões afetadas do software expunham os usuários ao risco descrito. Agora, existe uma versão segura disponível, eliminando a brecha.
Por que isso importa
Essa falha é especialmente crítica para ambientes de desenvolvimento e corporativos, onde o Parallels Desktop é amplamente utilizado em Macs. Um ataque bem-sucedido não exigia privilégios administrativos iniciais, facilitando a vida de um invasor que já tivesse algum acesso local. O CEVIU tem noticiado uma série de vulnerabilidades de escalada de privilégios no macOS. Por exemplo, em julho de 2026, cobrimos falhas graves no Claude Cowork, que permitiam a fuga de máquinas virtuais e acesso root ao host.
Em agosto de 2026, destacamos uma falha no serviço de compartilhamento de tela do macOS que também concedia acesso root. A recorrência de falhas LPE no ecossistema Mac, seja no sistema operacional ou em softwares populares de virtualização, reforça a necessidade de auditorias de segurança rigorosas e atualizações constantes para proteger dados e sistemas críticos.
Linha do tempo
Falha Crítica no Claude Cowork Expõe Macs a Agentes de IA Maliciosos
Vulnerabilidade Crítica no Claude Cowork Permite Acesso de Root ao Host via CVE-2026-46331
Alerta Crítico: Vulnerabilidade no macOS Permite Fuga da Sandbox e Acesso Total ao Sistema
Falha Crítica no macOS Permite Acesso Root a Atacantes via Compartilhamento de Tela
Parallels lança a versão 27.0.0, que corrige a vulnerabilidade CVE-2026-90894
Pesquisadores detalham a falha crítica CVE-2026-90894 no Parallels Desktop, permitindo acesso root em Macs
Perguntas frequentes
O que é a falha CVE-2026-90894?
A CVE-2026-90894 é uma vulnerabilidade de escalada de privilégios locais no Parallels Desktop para macOS. Ela permitia que um usuário sem privilégios administrativos conseguisse acesso root ao sistema, explorando uma brecha na forma como o software lida com a instalação de appliances e a execução de comandos de extração.
Quem é afetado pela vulnerabilidade no Parallels Desktop?
Usuários do Parallels Desktop em macOS, incluindo máquinas com Apple Silicon, que não atualizaram para a versão 27.0.0 ou posterior. A exploração exige apenas que o Parallels Desktop esteja instalado e um usuário local de baixo privilégio no Mac.
Como posso me proteger dessa falha?
A medida mais importante é atualizar o Parallels Desktop para a versão 27.0.0, lançada em 1º de setembro de 2026, ou qualquer versão superior. É recomendável também revisar e restringir quem pode logar localmente nas máquinas que utilizam o software.
Essa falha tem relação com outras vulnerabilidades recentes no macOS?
Sim, esta é mais uma na série de falhas de escalada de privilégios locais no macOS que o CEVIU News tem reportado. Falhas em softwares como Claude Cowork, em julho de 2026, e até mesmo no serviço de compartilhamento de tela do macOS, em agosto de 2026, mostram uma tendência preocupante de ataques que concedem acesso root no ambiente Mac.
Fontes
- jfrog.comfonte original
- Categoria
- CEVIU Segurança da Informação
- Publicado
- 17 de setembro de 2026
- Editoria
- CEVIU Segurança da Informação

